Você só precisa do MASQUERADE se o seu endereço IPv4 global mudar frequentemente (como no ADSL), caso contrário, o SNAT é geralmente preferível.
Em vez da regra MASQUERADE, use o SNAT assim:
iptables -t nat -A POSTROUTING -s 10.8.0.0/24 -o eth0 -j SNAT --to-source 1.2.3.4
substitua 1.2.3.4 pelo IP público real da VM ... também, eu esperaria que eth0 fosse veth0 ou venet0, já que é uma caixa OpenVZ.