Resolvido.
Como o destino dos pacotes era a máquina na qual o NAT era executado, não era possível usar a cadeia POSTROUTING.
Para outros com o mesmo problema: verifique o xtables-addons: target link do RAWNAT
Ele permite que você use SNAT stateless no PREROUTING. Isso foi exatamente o que eu estava procurando. Você só precisa construir o módulo e carregá-lo (por exemplo, com modprobe).
Se você estiver implementando isso, não esqueça que ele é NAT sem estado, então ele não fará o NAT reverso automaticamente como o SNAT e o DNAT fazem. Portanto, você precisa implementar suas próprias regras reversas de NAT.