-s бесполезно чуть менее, чем полностью.
Натить надо весь трафик, уходящий с внешнего интерфейса, в общем случае.
-t nat -A POSTROUTING -s 192.168.1.0/24 -d 192.168.11.11/32 -j SNAT --to-source 192.168.1.1
Я бы на вашем месте ещё добавил правило на RELATED,ESTABLISHED перед всеми.