Eu consegui resolver isso. Embora eu já tenha adicionado net.ipv4.ip_forward=1 a /etc/sysctl.conf (que a maioria das guias aponta), também preciso adicionar net.ipv4.conf.all.proxy_arp=1 .
A configuração iptables precisa apenas permitir todo o tráfego nas duas interfaces e funciona!