iptables -t nat -I PREROUTING -p tcp -d 192.168.64.88 --dport 80 -j DNAT --to-destination 127.0.0.1:2000
Ou seja, seu comando estava bem correto. Eu estou supondo que outra regra está sendo correspondida primeiro, então essa regra nunca será atingida. Usar -I em vez de -A coloca essa regra no começo e não no final da tabela.