> Linixのiptablesがどこまで信用して良いのかが悩み所なので、ルータと2段でセ
> キュリティを固めたいのが本音です。

rtxのセキュリティにしたって、IPアドレスレベルのフィルタリングですから
iptables とあんまり変わらないと思ってます。
むしろiptablesの方が、設定がめんどくさい分、細かく定義できた覚えがありますし、
それ以上に、linux側を弄って、使わないサービスを止めたり、きちんとupdateしたり、
綺麗なコードを書いたり、サニタイズしたり、ログを確保・点検したり、流量の傾向を把握したり
まめにユーザとコンテンツをメンテすることが、多重防御という意味でも、重要です。

714の構成のままでできないかと考えました。configを一行追加。
nat descriptor address inner のところ、変換対象アドレスを明示的に指定します。
これで、変換対象が制限されますので、実質的にソースアドレスの書き換えが起きないはず。

ip route default gateway 192.168.0.1
ip lan1 address 192.168.0.100/24
ip lan1 nat descriptor 1
nat descriptor type 1 masquerade
nat descriptor address outer 1 192.168.0.100
nat descriptor address inner 1 192.168.0.100
nat descriptor masquerade static 1 1 192.168.0.200 tcp www