Público x privado não importa realmente aqui, você pode usar qualquer um deles. No entanto, acho que você verá que é muito complicado implementar o que está procurando sem colocar seus servidores existentes em uma sub-rede dedicada, privada ou pública, para a qual o novo servidor / FW atua como um gateway, porque é o mais maneira natural de fazer o tráfego fluir sistematicamente através do firewall.
O problema é que, se alguma coisa está agindo como um gateway na frente da sub-rede que contém os 3 servidores e o firewall, é complicado configurar essa "outra coisa" para enviar tráfego para o firewall primeiro, quando ele tem acesso direto aos 3 servidores através de uma rede conectada.