Esta primeira coisa é mais uma sugestão do que uma correção - não coloque sua interface no modo NAT. Vá para a interface e coloque-a no modo de rota. Então vá para o Trust - > Na página de política de desconfiança, selecione sua política any / any / any e clique em Advanced, e coloque a regra no modo Nat de origem. Quando você clicar em aplicar e salvar, o ícone da regra ficará azul. (Por que isso? Bem, isso deixa claro na página de política que o NAT está acontecendo. Ele também lhe dá a flexibilidade de fazer o não NAT através do firewall, caso você deseje.)
Segundo. Seu endereço "não confiável" é 192.168.200.x / 24 - que parece um IP reservado. Você pode fazer ping no gateway desconfiado do firewall 192.168.200.1? Tem certeza de que / 24 é o tamanho correto da máscara? Você pode definir um sistema na rede "não confiável" com esses parâmetros e obter conectividade com a Internet? Você consegue descobrir qual é o IP do próximo salto após o gateway padrão e chegar a esse ponto?
Terceiro. Você não parece ter DNS definido como uma opção DHCP, portanto, seus clientes DHCP não recebem um servidor DNS. Isso é intencional?
Quarto. Você não precisa da política 2, a menos que os IPs do lado "não confiável" iniciem conexões com o lado da Confiança. Com a política 1, o tráfego que flui de volta para o lado da confiança está implícito como associado.
Quinto. Você não deve precisar do Trust - > Regra de confiança, a menos que você tenha várias zonas de segurança marcadas como Confiança (o que você não faz).
sexto. Você parece estar fazendo todo o seu gerenciamento através da interface não confiável. Isso pode ser o que você quer, mas olha para trás para mim, permitindo o acesso à rede não confiável para o seu gerenciamento.