Eu tive sorte zero com a funcionalidade de redirecionamento no pfctl no OS X. Talvez haja algo sutil que esteja faltando também, mas você não está sozinho. O que funciona para mim é o encaminhamento de porta ssh. É um pouco menos conveniente, mas é fácil e sempre funciona. Basta digitar:
ssh 127.0.0.1 -L127.0.0.1:8000:192.168.64.9:8000
e enquanto essa sessão ssh estiver ativa, o encaminhamento de porta será funcional. Você pode deixar de fora "127.0.0.1" se você quiser vincular o soquete de escuta a todos os IPs em sua máquina, em vez de apenas vincular a localhost.
Se você descobrir por que as regras do rdr não estão funcionando, vamos todos saber, porque você definitivamente não é a única pessoa que vê esse comportamento.