Como as regras do iptables são processadas na primeira regra, deve-se permitir todo o tráfego direcionado ao roteador.
iptables -t nat -I PREROUTING -i br0 -p tcp -d 172.16.0.1--dport 80 -j ACCEPT
Em seguida, adicione as regras para redirecionar o tráfego.
iptables -t nat -A PREROUTING -d !172.16.0.1 -i br0 -p tcp --dport 80 -j DNAT --to-destination 172.16.0.2:80
Eu não acho que isso funcionará para https, já que não está se conectando a um servidor com ssl.