A regra de pré-detalhamento não especificou uma interface ou um destino, portanto, os pedidos HTTP provenientes do cliente VPN sobre o tun0 estavam sendo enviados de volta para si mesmo.
Uma configuração de trabalho é
iptables -t nat -A POSTROUTING -s 10.0.0.0/8 -o eth0 -j MASQUERADE
iptables -t nat -A PREROUTING -p tcp -i eth0 -d $eth0_addr --dport 80 -j DNAT --to 10.8.0.6