Você precisa adicionar uma rota para a rede 192.168.2.0/24
em seu firewall. Deve ser algo como:
route add -net 192.168.2.0/24 gw 192.168.1.121
Seu firewall não tem idéia de onde enviar um pacote quando ele vem da rede 192.168.2.0/24. O servidor pode executar ping no firewall porque está diretamente conectado em 192.168.1.121.
Na verdade, quando você tenta acessar o firewall pela área de trabalho, o pacote está chegando ao firewall (dado que o servidor também tem o padrão gw configurado para firewall ip 192.168.1.11), mas o firewall não pode enviá-lo de volta para a área de trabalho, pois não há rota para essa rede disponível. E só pode encaminhar os pacotes para o gateway padrão para o ISP, que será descartado no final.