Sua DMZ deve se parecer com a figura 6 no link abaixo. Você deve ter apenas um firewall com um DMZ em um link separado / vlan / e não pode ser roteado para o seu interno, exceto meus IPs específicos
DMZ
^
|
v
INTERNET < ------------ > FireWall < ---------- > Rede Interna