не догоняю что именно заменить

поменял конфиг. Теперь он такой:
порт по прежнему не пробрасывается.
iptables -F
iptables -F -t nat
iptables -P INPUT DROP
iptables -P OUTPUT ACCEPT
iptables -P FORWARD DROP
iptables -A INPUT -m state --state RELATED,ESTABLISHED -j ACCEPT
# Разрешаем весь трафик на lo
iptables -A INPUT -i lo -j ACCEPT
# Разрешаем весь трафик в локалке
iptables -A INPUT -i ${IF_INT} -s ${NET_INT} -j ACCEPT
# Разрешаем трафик для PPTP-сервера
iptables -A INPUT -m tcp -p tcp --dport 1723 -j ACCEPT
iptables -A INPUT -p gre -j ACCEPT
# Открываем ssh
iptables -A INPUT -m tcp -p tcp --dport 2222 -j ACCEPT
#RDP-to_212 НЕ РАБОТАЕТ!
iptables -A PREROUTING -m conntrack --ctstate RELATED,ESTABLISHED -j ACCEPT
iptables -A PREROUTING -d 11.11.11.11/32 -p tcp -m tcp --dport 3389 -j DNAT --to-destination 192.168.0.212:3389
#iptables -t nat -A PREROUTING -d 11.11.11.11 -p tcp -m tcp --dport 3389 -j DNAT --to-destination 192.168.0.212:3389
#iptables -t nat -A POSTROUTING -d 192.168.0.212 -p tcp -m tcp --dport 3389 -j SNAT --to-source 11.11.11.11
#iptables -A FORWARD -d 192.168.0.212 -p tcp -m tcp --dport 3389 -j ACCEPT
iptables -A FORWARD -m conntrack --ctstate RELATED,ESTABLISHED -j ACCEPT
iptables -A FORWARD -m conntrack --ctstate DNAT -j ACCEPT
iptables -A FORWARD -s 192.168.0.0/24 -o eth0 -j ACCEPT
# Разрешаем пересылку пакетов из локальной сети наружу
iptables -A FORWARD -i ${IF_INT} -o ${IF_EXT} -s ${NET_INT} -j ACCEPT