A rede NAT no VirtualBox ainda permitiria que ela alcançasse máquinas em sua LAN ...
Onde está o roteador do pfSense? Está entre sua máquina host e o resto da sua sub-rede / lan?
Você pode usar rede somente host na caixa virtual, configurar sua máquina host como um roteador com um script iptables simples, usar esse script para encaminhar conexões de dentro (provavelmente vboxnet0) para apenas o gateway padrão e negar acesso para qualquer outra máquina em qualquer sub-rede da sua rede local (que você deseja impedir o acesso) está usando.