У пфсенса большой косяк, что прозрачная аутентификация kerberos+NTLM на прокси через сторонний модуль, который даже не в их списке и который ставит самбу. Но в итоге все работает, проверено. и даже без извратов с логами безопасности на КД
Это наверное из-за фряхи в основе и уже специфики кербероса на ней