Configurando um DNAT. Tudo o que você está fazendo no momento é passar tudo para a cadeia INPUT no seu firewall. Você não pode simplesmente "fazer ping de um host interno de fora" porque o exterior não sabe nada sobre a rede interna porque os endereços internos não são públicos.
Exemplo: Hospedando um servidor na LAN que você quer visível para WAN (Internet)
iptables -t nat -A PREROUTING -p tcp -d <FIREWALL EXTERNAL IP> --dport 80 -j DNAT --to-destination <INTERNAL HOST IP>:80
Isso fará com que pareça que o firewall está hospedando um servidor da Web, mas na verdade está encaminhando tudo para um servidor interno. Você precisa fazer isso para cada serviço e protocolo que deseja encaminhar para a rede interna.