Die Firewall Regeln müssen natürlich bei InternetV6 in rein, ich habe mal ein Printscreen meiner Einstellungen gemacht.
Der Port Mapper muss natürlich direkt an die IPv6 des Zielgerätes gerichtet sein, NICHT an die Dream machine.
Zu besseren Übersicht habe ich mir Port Gruppen und IP Gruppen erstellt die ich in den Regeln benutze.
Vor den Standard Regeln gehören die Freigaben, also bei Dir die Synology Regeln, bei Destination kommt die Ipv6 der Synology rein (Wichtig: die richtige IPv6, die Global -> beginnt meist mit 2001... und auf keinen Fall mit f...), als Destination Port kommt die 1194 rein. Wenn du ganz auf Nummer sicher gehen möchtest richtest du bei Source auch noch die IPv6 des Port Mappers ein, das kannst du aber später immer noch machen.
Noch viel wichtiger: Hinter den Standard Regeln eine Firewall einrichten die alles blockt, also von Any nach Any. Sonst sind alle deine IPv6 Geräte erreichbar.
Auf der Synology kannst du die Firewall ausschalten, dafür hast du ja die Dream machine
P.S.: Mit der Deutschen Glasfaser kannst du bei Internet In (das für die IP4) jeglichen Eingang blocken, der funktioniert sowieso nur aus dem DG Netz
Ps2: Vielleicht ist das auch noch was für dich Externer Zugriff über IPv6