Como as regras iptables são executadas em ordem (a primeira correspondência se aplica, as regras a seguir não são testadas), você pode fazer da seguinte maneira:
iptables -t nat -A PREROUTING -i eth0 -d 192.168.0.2 -j DNAT --to 192.168.0.3
iptables -t nat -A PREROUTING -i eth0 -d 192.168.0.2 -j DNAT --to 192.168.0.3
iptables -A FORWARD -i eth0 -d 192.168.0.2 --dport 22 -j REJECT
iptables -A FORWARD -i eth0 -d 192.168.0.2 -j ACCEPT
iptables -t nat -A POSTROUTING -o eth0 -j MASQUERADE
tendo assumido que o PC no qual você está fazendo isso tem o endereço IP 192.168.0.2, caso contrário, altere-o de acordo. A última regra é necessária para garantir a conectividade do PC com o endereço IP 192.168.0.3.