Desde que a regra permita a conexão de INTERNAL para DMZ e não o contrário, isso parece perfeitamente sensato para mim.
Você tem que ser capaz de gerenciar suas máquinas no DMZ, e as credenciais de login estão se movendo pela rede também, então isso não é um problema.