O seguinte deve fazer o truque, levará todo o tráfego em sua interface pública para as portas VPN e alterará o destino para sua máquina VPN.
iptables -t nat -A PREROUTING -i eth1 -p tcp -m multiport --dports 943, 1194 -j DNAT --to 192.168.122.4
iptables -t nat -A PREROUTING -i eth1 -p tcp -m multiport --dports 943, 1194 -j DNAT --to 192.168.122.4
Este asummes você não tem regras para filtrar o seu encaminhamento. Se você fizer a seguinte linha permitirá todo o tráfego do exterior para sua máquina VPN.
iptables -A FORWARD -i eth1 -d 192.168.122.4 -j ACCEPT