1) для доступа снаружи на локальный адрес создается правило в NAT.
dstnat на нужный локальный адрес с переадресацией портов, если нужно
add action=dst-nat chain=dstnat dst-address=INET_ADDR dst-port=INET_PORT protocol=tcp to-addresses=LOCAL_ADDR to-port=LOCAL_PORT
2) Для доступа из локалки по внешнему ip еще одно правило
srcnat на нужный лолкальный адрес и порт, masquerade
add action=masquerade chain=srcnat dst-address=LOCAL_ADDR dst-port=LOCAL_PORT protocol=tcp
но зачем гонять зря через роутер локальный трафик?