Você pode querer ler alguma documentação, pois o netfilter / iptables pode ser complicado. Aqui estão alguns bons documentos, mesmo que um pouco desatualizados.
Para o que você precisa fazer, você precisa adicionar uma regra na tabela nat, antes que ela chegue ao código de roteamento, daí o PREROUTING. Isso ocorre porque, após a decisão de roteamento, ele já decidiu que o pacote era para o seu roteador e não para o servidor real.
Você precisará de algo assim:
# iptables -t nat -A PREROUTING -p tcp --dport 1521 -i eth0 \
-j DNAT --to 5.6.7.8:1521
Substituindo isso pelo endereço IP da máquina que receberá os pacotes.