Uma resposta de "Packet precisa ser fragmentada, mas o DF set" para os pacotes 1473 e maiores é normal para a ethernet, então não é necessário se preocupar com o AFAIK. Qualquer coisa 1472 ou menor deve passar enquanto cada salto no caminho suportar essa MTU. O aleatório "O pacote precisa ser fragmentado, mas o conjunto DF" que você está obtendo para pacotes menores que 1472 me faz pensar que os pings estão tomando caminhos múltiplos e que um ou mais desses caminhos tem um MTU menor que o pacote onde aparece a mensagem de fragmentação (1000 e 1024). A "Solicitação expirada" não faz sentido, a menos que (como gregaskew mencionou) algo no caminho esteja bloqueando o ICMP.
Experimente este utilitário do seu escritório para o seu servidor da Web para ver se consegue obter algum insight: