Надо указать следующие направления:
1. -s для всех серых адресов для которых делем NAT, for example:
-A PREROUTING -s 10.128.0.0/16 -j ACCEPT
-A PREROUTING -s
10.130.0.0/15 -j ACCEPT
2. -d для всех белых адресов, которыми натим:
-A PREROUTING -d
195.138.83.146 -j ACCEPT
Все остальное в NOTRACK.