Оказывается, не только. Это менеджер закачек (и FTP, и HTTP, и HTTPS). Я и забыл про последние.

Надо ещё 2 правила добавить в начало списка (главное, чтобы до запрещающего) или объединить их в одно путём создания группы портов 80+443:
• Allow TCP Out From In [Internet Zone] To Any Where Source Port Is In [Local Ports] And Destination Port Is 80
• Allow TCP Out From In [Internet Zone] To Any Where Source Port Is In [Local Ports] And Destination Port Is 443