Citando a página man:
DNAT (IPv4-specific)
This target is only valid in the nat table, in the PREROUTING and OUTPUT chains, and user-defined chains which are only called from those chains.
Em outras palavras: você perdeu, não é possível. E isso é óbvio, já que você não pode alterar o endereço de destino no meio de uma conexão (sem repará-lo no novo destino).
Você quer a camada de aplicação, você precisa de um aplicativo. Redirecionar todos os pacotes para um proxy (transparente) que pode decidir o que fazer com as conexões.