Você fala sobre um firewall gerenciado, assim;
Eu não colocaria todos os IPs públicos no cartão NIC do servidor, mas faria a regra dentro do firewall redirecionar esse tráfego para o servidor, que por sua vez saberá o que servir, dependendo do IP que você vincular a cada site do IIS. .
Portanto, no roteador, é uma regra NAT de entrada para esses IPs públicos para o IP privado do seu servidor, e como o roteador conhece o estado da conexão, ele responderá com o IP público correto.
Assim, para mim, significa que aquele que gerencia o firewall esqueceu algo