1) binat в Линуксе делается либо парой правил snat\dnat в iptables, либо через iproute2:
linux-ip.net/html/nat-stateless.html
2) если Windows будет видеть в заголовке приходящих IP-пакетов настоящий адрес отправителя,
то по умолчанию она будет отправлять ему ответы напрямую, а не через Дебиан.
3) решением могло бы стать туннельное соединение между Дебианом и Windows (например, OpenVPN)
и политика маршрутизации на Windows для данного протокола, но если к ней нет доступа, то увы.