Como você disse em um comentário que não deseja usar um certificado curinga, precisa de 2 certificados SSL e 2 endereços IP no seu servidor Exchange.
Certificados SSL são vinculados a 1 por combinação de IP + Porta no IIS, portanto, ao adicionar um segundo IP ao servidor Exchange, você pode atribuir seu certificado SSL gerado internamente antes de comprar o novo, ou outro adquirido Certificado SSL referente a exchange.company.com, e atribua webmail.company.com ao novo endereço IP, novamente no IIS.
Você aponta seu encaminhamento de porta externa para o novo segundo endereço IP com o certificado SSL do webmail.company.com vinculado a ele.
É um pouco complicado, mas deve funcionar bem para você.