Вы не поняли совсем. В настройках правила для NAT можно указать с какого порта и ip на какой порт ip преобразовывать трафик. Если правила нет, то трафик не пойдет во локальную сеть. А дропнется на внешнем ip так так некому будет обработать этот трафик.