нифига

указал ДНСы в конфиге
dns_nameservers ns1 ns2
на шлюзе прописал
iptables -t nat -I PREROUTING 1 -p tcp -s 192.168.250.123 -i eth0 --dport 80 -j DNAT --to-destination 192.168.1.1:3128
пакеты на порт приходят:
tcpdump -vvvn src host 192.168.250.123 and dst port 3128
tcpdump: listening on eth0, link-type EN10MB (Ethernet), capture size 68 bytes
20:35:57.927133 IP (tos 0x0, ttl 61, id 4191, offset 0, flags [DF], proto TCP (6), length 52) 192.168.250.123.50536 > 192.168.1.1.3128: S 3694029352:3694029352(0) win 5840 <mss 1460,[|tcp]>
20:35:57.927382 IP (tos 0x20, ttl 63, id 0, offset 0, flags [DF], proto TCP (6), length 40) 192.168.250.123.50536 > 192.168.1.1.3128: R, cksum 0x829d (correct), 3694029353:3694029353(0) win 0
20:36:03.651545 IP (tos 0x0, ttl 61, id 16748, offset 0, flags [DF], proto TCP (6), length 52) 192.168.250.123.50537 > 192.168.1.1.3128: S 3708799418:3708799418(0) win 5840 <mss 1460,[|tcp]>
20:36:03.651795 IP (tos 0x20, ttl 63, id 0, offset 0, flags [DF], proto TCP (6), length 40) 192.168.250.123.50537 > 192.168.1.1.3128: R, cksum 0x2229 (correct), 3708799419:3708799419(0) win 0
20:36:06.651037 IP (tos 0x0, ttl 61, id 16749, offset 0, flags [DF], proto TCP (6), length 52) 192.168.250.123.50537 > 192.168.1.1.3128: S 3708799418:3708799418(0) win 5840 <mss 1460,[|tcp]>
20:36:06.651285 IP (tos 0x20, ttl 63, id 0, offset 0, flags [DF], proto TCP (6), length 40) 192.168.250.123.50537 > 192.168.1.1.3128: R, cksum 0x2229 (correct), 3708799419:3708799419(0) win 0
^C
6 packets captured
6 packets received by filter
0 packets dropped by kernel
инета нет, прокси 100% рабочий.