Um es ganz genau zu nehmen, brauchst Du überhaupt keinen Port des Gateways erreichen. Dazu musst Du nur einen externen DNS nutzen und die IP Einstellungen manuell an den Endgeräten vornehmen. Da das unpraktisch ist, benötigst Du also wenigstens die Ports für DHCP (67/68 UDP eines ist Server das andere Client, glaube 67 reicht) und DNS (53 UDP und lt. DNS Standard eigentlich auch TCP).
Für die Kommunikation mit IPs im Internet sind keine Ports des Gateways und somit auch nicht die Zone Gateway relevant. Da wird von Zone X nach Zone External geroutet und eben auch diese Firewallregeln angewendet.
In welcher Zone ist denn in der Firewall-Logik von Ubiquiti das NAT selbst verortet? Oder ist das NAT bei Ubiquiti *tatsaechlich* volltransparent? Das waere schoen, allein erfahrungsgemaess waere das so eine Stelle, wo die Abstraktion ein bisschen broeckelt.
Ohne Ports kein NAT. Irgendwo muss die Translation ja stattfinden. Es ist schon deutlich einfacher, wenn man sich den Quellcode der Geraete anschauen kann, dann weiss man es wenigstens, statt sich solche Fragen stellen zu muessen *seufz*