Можно все это сделать. 1. Создать дефолт через порт11 2. Создать бридж из порта 12 и порта провайдера. Решение говно, ибо очень неприлично аффектит на цпу, но как есть.
Не оч понятно, чем это обосновано. Скорее наоборот, ИБ тратит деньги, и надеется, что на границе будет не просто иптаблес, а серьезное решение за многаденег, позиционирующее себя как ngfw.