Для этого введите следующие команды без скобок:
iptables -t nat -A PREROUTING -d <с какого ip адреса нужно прокинуть порт> -p <tcp или udp> -m <tcp или udp> --dport <прослушиваемый порт> -j DNAT --to-destination <ip адрес назначения>:<порт назначения>
Дополнительно для VPN:
iptables -t nat -A POSTROUTING -d <ip адрес клиента> -p <tcp или udp> -m <tcp или udp> --dport <порт> -j SNAT --to-source <ip адрес сервера>