У меня схема такая что дебиан воткнут напрямую в провайдера, внутри дебиана крутится kvm на котором виртуальный роутер. И настроен iptables для dnat и маскарадинг для snat:
iptables -t nat -A POSTROUTING -o enp1s0 -j MASQUERADE и
iptables -t nat -A PREROUTING -d
46.188.52.15 -j DNAT --to-destination
10.10.10.254 ..... 10.10.10254 это мой виртуальный рутер на kvm..