zu 1.: Natürlich funktioniert es, Dein Client kreigt ja im LAN keine Anfrage mit der 123.123.xxx.xxx IP sodern die wird eben beim NAT (oder Portmapping) einfach in deine interne (bei Dir halt 192.168.xxx.xxx übersetzt.
Wenn also eine Anfrage auf 123.123.xxx.xxx:80 kommt sollte deine Rule dann also eben Port 80 Anfragen auf 192.168.xxx.xxx weiterleiten.
zu 2.: die Frage versteh ich nicht
