Eu finalmente percebi isso. Para qualquer um que possa se importar, eis o que fiz (observe que essa não é uma configuração de firewall completa, mas apenas as linhas necessárias para alcançar o que está descrito no OP):
-
Marque todos os pacotes que passarem pelo alvo do mangle destinado à porta 33306 (substitua sua porta alternativa aqui e seu número de marca, se desejar)
iptables -t mangle -A PREROUTING! -i lo -p tcp -m tcp --dportar 33306 -j MARK --set-mark 96
-
Redirecionar os pacotes para sua porta legítima no destino nat
iptables -t nat -A PREROUTING! -i-lo tpp -m tcp --dport 33306 -j REDIRECIONAR - para porta 3306
-
Permitir em 3306 somente os pacotes que trazem a marca com eles
iptables -t filter -A ENTRADA -m estado - estado RELACIONADO, ESTABELECIDO -j ACEITAR
iptables -t filter -A ENTRADA -i lo -j ACCEPT
iptables -t filter -A INPUT! -i-tcp -p tcp --dport 3306 -m mark --mark 96 -j ACCEPT
iptables -t filter -A INPUT! -i-lo -m tcp -p tcp --dportar 3306 -j DROP