В общем заработало, оказывается можно совмесно использовать маскарадинг и днат, вот тестировал:
правила такие:
-A POSTROUTING -j MASQUERADE
-A FORWARD -i eth0 -o ppp2 -p tcp -m tcp --dport 80 --tcp-flags FIN,SYN,RST,ACK SYN -j ACCEPT
-A PREROUTING -i eth0 -p tcp -m tcp --dport 1818 -j DNAT --to-destination 193.232.248.79:80
т.е. попадая на eth0 (локалка) на порт 1818, мы перебрасываемся на 193.232.248.79:80
Всем спасибо за ответы, буду дальше разбираться и допиливать правила.