Supondo que você não queira configurar o cliente para usar o 3535, o que parece ser o curso de ação mais lógico para essa configuração bastante estranha.
Seu comando iptables está sem a parte da tabela, então você precisa adicionar "-t nat" no começo.
Você está "anexando" ("-A") a regra à cadeia de pré-lançamento existente; todas as regras anteriores existentes serão executadas primeiro. Se a regra de proxy transparente também estiver lá, ela será executada primeiro e lidará com o tráfego, sua regra nunca será correspondida / executada.
Tente inseri-lo (-I) no topo (primeira posição) ou adicioná-lo em uma posição específica (-I PREROUTING 5 para a quinta regra).
Se isso não funcionar, acredito que não temos informações suficientes; por favor, considere procurar (na interface wan do roteador), onde o tráfego está realmente indo com tcpdump, e postar você completo conjunto de regras.