Cytuj:
$i -I FORWARD -p tcp -d 192.168.1.2 --dport 80 -j ACCEPT
$i -t nat -A PREROUTING -p tcp -i $EXTIF -s 0/0 -d 0/0 --dport 1001 -j DNAT --to 192.168.1.2
cos ktos kreci

bałwan jestem sa ok zabraklo tylko malego drobiazgu
$i -I FORWARD -p tcp -d 192.168.1.2 --dport 80 -j ACCEPT
$i -t nat -A PREROUTING -p tcp -i $EXTIF -s 0/0 -d 0/0 --dport 1001 -j DNAT --to 192.168.1.2:80
-s 0/0 to jest zbedne a tu -d 0/0 pasowaloby dopisac IP routera.
i wtedy faktycznie wszystko co jest kierowanie do routera z netu na porcie 1001 poleci do 192.168.1.2 na port 80
$i -I FORWARD -p tcp -d 192.168.1.2 --dport 80 -j ACCEPT
$i -t nat -A PREROUTING -p tcp -i $EXTIF -d IP/MASKA --dport 1001 -j DNAT --to 192.168.1.2:80
a zeby inne bałwan jestem nie mieszaly
$i -I FORWARD -p tcp -d 192.168.1.2 --dport 80 -j ACCEPT
$i -t nat -I PREROUTING -p tcp -i $EXTIF -d IP/MASKA --dport 1001 -j DNAT --to 192.168.1.2:80
i na final zeby z lanu tez sie dostac
$i -I FORWARD -p tcp -d 192.168.1.2 --dport 80 -j ACCEPT
$i -t nat -I PREROUTING -p tcp -d IP/MASKA --dport 1001 -j DNAT --to 192.168.1.2:80
MASKA=32 albo napisz samo IP