Siepe OK allora cercando al volo le classi assegnate via ASN avrò preso un abbaglio.
Chiarito ciò, lato FRITZ!Box non c'è molto di cui discutere a dire il vero...
Per accesso a GUI da remoto (comunque sconsigliato) puntando all'IP di WAN ed alla porta casuale assegnata è sufficiente abilitare l'opzione Accesso al FRITZ!Box da Internet via HTTPS attivato, l'eventuale mancato accesso non dipende da altre impostazioni.

Per accesso ai servizi di LAN (quindi regole di NAT) è sufficiente impostare l'abilitazione porte desiderata, l'eventuale mancato accesso non dipende da altre impostazioni (ammesso e non concesso che servizio/porta di LAN sia in sé raggiungibile, come mi pare di aver capito sia il tuo caso).
