O que você está perdendo é uma regra de negação explícita que registra o tráfego, mas tenha cuidado, às vezes você tem um tráfego dentro da zona que é um comportamento esperado.
Então ... crie uma regra de zonas externas para internas para negar todo o tráfego com registro.