no přece protože nemůžeš forwardovat pakety (alespoň ne tímtéž NAT pravidlem) přicházející z druhé strany..
edit: zcela explicitně: DNATuje se v PREROUTING, takže pokud se dohrabeš na WAN IP, už jsi prošel routingem.
edit2: http://www.netfilter.org/documentation/HOWTO/NAT-H OWTO-10.html