Конечно могу ошибаться, данную схему не проверял, но мне кажется это подойдет:
iptables -t nat -A POSTROUTING ! -s 90.90.90.90 -o eth0 -j MASQUERADE
iptables -t nat -A PREROUTING -p tcp --dport 10000 -j DNAT --to 192.168.1.10:80
iptables -P FORWARD DROP
iptables -A FORWARD -m state --state INVALID -j DROP
iptables -A FORWARD -m state --state RELATED,ESTABLISHED -j ACCEPT
iptables -A FORWARD -m conntrack --ctstate DNAT -j ACCEPT
iptables -A FORWARD ! -i eth0 -o eth0 -m state --state NEW -j ACCEPT