você definitivamente não quer rodar seu aplicativo da web como root! nunca, nunca!
torná-lo o mais seguro possível, - será hackeado, é apenas uma questão de tempo (e popularidade :))
execute o tomcat como outro usuário ('tomcat' ou algo semelhante) que só pode ler / gravar (se necessário) em seu próprio diretório.
quanto ao redirecionamento de porta, eu recomendo usar o iptables, assim como você mostrou.
alternativamente, você pode fazer o redirecionamento do apache conforme descrito aqui .
se você tem um site maior e usa loadbalancers de hardware, você pode mapear a porta 80 no VIP para a porta 8080 em seus servidores da web, caso em que você não precisa fazer nada no lado do servidor, e tbh, é a melhor abordagem.