Algo como:
iptables -t nat -A PREROUTING -d <public-ip> -i <wan-interface> -j DNAT --to 192.168.0.20
deve funcionar. Se você quiser encaminhar apenas a porta TCP 80 no IP público, você pode fazer:
iptables -t nat -A PREROUTING -p tcp --dport 80 -d <public-ip> -i <wan-interface> -j DNAT --to 192.168.0.20:80