Você tem alguns problemas.
O roteador pode eliminar o NAT, pois não há motivo para executar o NAT em sua rede privada. Você pode não precisar do recurso de firewall também. Se você quiser duas redes separadas, basta fazer a rota entre elas, mas precisará saber como chegar à Internet, seja com uma rota estática ou compartilhando um protocolo de roteamento com o modem. A menos que você configure isso, o roteador só conhece as duas redes diretamente conectadas.
O modem também precisará de uma rota para a outra rede, uma vez que não sabe nada sobre isso, porque não está diretamente conectado, seja com uma rota estática ou compartilhando um protocolo de roteamento com o roteador. O modem também precisa ser capaz de bloquear o tráfego de dentro do qual é destinado a um endereço público interno, senão ele terminará caindo.