Смотря какой шлюз вы хотите использовать.
Если провайдерский, то делайте transparent mode.
Если выделить еще один адрес из публичной сети для dmz_ip, то делайте на dmz меньшую и более приоритетную подсеть, чем для wannet, включайте proxy arp для маршрута на dmznet.
Если у вас подсеть, не связанная с wannet и маршрутизируемая провайдером через wan_ip, то вообще proxy arp не надо.
Во всех вариантах надо allow правила.
_________________
Хотите хороший девайс? D-Link DFL!
Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc
