По поводу первого - policy base routing. В mangle лезть в таком простом случае не требуется.
По поводу второго - смотрите в первую очередь правила фаервола, и учитывайте, что на dst-nat применяется до фильтра, то есть правила фильтра должны применяться на цепочке forward. Это при условии, разумеется, что правила nat настроены верно.