Acho que resolvi o problema. Infelizmente, não sei qual das duas coisas resolvi.
Primeiro, adicionei mais uma interface de uma sub-rede diferente (10.10.8.51), alterei o endereço IP do servidor NAT (10.10.8.200) e enviei todo o tráfego padrão através dessa interface.
Em segundo lugar, descobri que o servidor NAT fez o redirecionamento do ICMP, então desabilitei a aceitação de redirecionamentos. Eu realmente acho que isso causou o meu problema, mas eu não tive tempo para testá-lo no env de teste.
# sysctl -w net.ipv4.conf.eth2.accept_redirects = 0
# sysctl -w net.ipv4.conf.eth2.send_redirects = 0
# sysctl -w net.ipv6.conf.eth2.accept_redirects = 0
# sysctl -w net.ipv6.conf.eth2.send_redirects = 0