Не знаю, почему он не должен был попасть в цепочку srcnat.
Я вообще не спец по микроту, но не вижу противоречий.
Если вы создали правило для DNS сервера и прописали этот сервер роутеру, то наверняка в лог попал пакет от роутера.
Если это пакет от роутера, то у него нет входящего интерфейса, а только исходящий. Логично же?