Comece com o DNAT simples (encaminhamento de porta):
-A PREROUTING -d 117.xxx.xxx.xxx -m tcp --dport 3389 -j DNAT --to-destination 192.168.1.100
-A PREROUTING -d 117.xxx.xxx.xxx -m udp --dport 3389 -j DNAT --to-destination 192.168.1.100
(o RDP moderno usa os transportes TCP e UDP.)
No entanto, o servidor RDP também deve usar o roteador Linux como seu gateway padrão. Contanto que o servidor simplesmente use seu roteador LAN principal, suas respostas aos clientes serão NAT para o IP de origem incorreto. endereço. (Ou seja, mesmo que os clientes enviem solicitações de conexão para 117.xxx.xxx.xxx, eles receberão uma resposta do seu endereço IP da WAN principal e ficarão muito confusos.)
Finalmente, quando o roteador Linux faz receber essas respostas e traduzi-las corretamente, ele ainda precisa saber que elas devem ser enviadas pela VPN. Se o seu cliente VPN já estiver configurado para substituir a rota padrão, nada mais precisa ser feito. (Caso contrário, você precisaria adicionar regras de "roteamento de políticas").