Não é uma boa idéia usar o netfilter para isso. Você precisa de um proxy reverso [1], como o que o nginx ou o apache podem fazer.
Se você deseja usar o iptable, pode filtrar a partir da interface incomming como:
iptables -t nat -A OUTPUT -i eth0 -p tcp --dport 80 -j DNAT --to-destination 127.0.0.1:4000
[1] link