Algumas coisas.
Primeiro, uma vez que o destino nat é executado no PREROUTING , você precisa criar suas regras na tabela de filtros usando o endereço após a conversão do endereço. PREROUTING é um processo antes da tabela FILTER. Então, você governa que permite que 2200
não faça nada de útil, já que não tem uma porta de destino de 2200 quando atinge a tabela de filtros e, em vez disso, foi convertida para a porta 22 por sua regra de NAT.
A outra parte é menos certa porque você não deu uma boa descrição da sua rede. A menos que eu não compreenda sua configuração de rede, acredito que 192.168.15.2 não seja um endereço no firewall. Eu levanto isso porque você está tentando adicionar uma regra à cadeia INPUT . A cadeia INPUT é usada para pacotes enviados ao próprio sistema de firewall e não é visitada quando os pacotes estão sendo roteados entre as interfaces de uma rede para outra. Suspeito que você deveria adicionar uma regra à cadeia FORWARD .