Pode ser que você tenha um proxy em execução na porta 1433, que pode causar um comportamento como o descrito. O proxy aceita a conexão com a máquina interna imediatamente e é por isso que você obtém uma resposta tão rápida de 2ms.
Além disso, um bom indicador de que seus pacotes não saíram da sua LAN é um tempo de resposta tão curto (1-4 ms).
Tente verificar na sua caixa NAT se você acidentalmente iniciou qualquer processo de proxy e se não, tente desabilitar a regra DNAT para a porta 1433 (tcp) para ver se o problema persiste.
Além disso, esta declaração "não diretamente acessível na internet, depende de uma caixa NAT para encaminhar o tráfego para ela" é contraditória, já que a máquina está acessível na internet, mas em uma porta específica, através da qual a tradução NAT está sendo feito, certo?
Se você realmente quer proteger seu serviço do mundo externo, talvez seja uma boa idéia considerar algum tipo de VPN, talvez? Ou se você quiser uma solução mais simples (mas não tão segura quanto VPN), você pode permitir o acesso a essa porta NAT a partir do endereço IP remoto conhecido (o qual os invasores podem falsificar em alguns casos).