Você deve usar o segundo desde que tenha vários NICs.
Apenas os pacotes que saem da interface conectada à Internet precisam ser mascarados.
-o
significa a interface de saída, por isso é apenas uma redução adicional da primeira opção geral
Para mais informações e introdução ao iptables, consulte este tutorial