Rastrei ambos dos meus problemas para somas de verificação de segmento TCP calculadas incorretamente. Eles sempre seriam calculados incorretamente para o tráfego proveniente do host Linux executando a VM do pfSense e seriam computados incorretamente de forma intermitente para outro tráfego.
Parece que o pfSense não calcula essas somas de verificação por padrão, transferindo-as para o driver / hardware de rede. Você pode configurar o pfSense para computá-los no software: Sistema / Avançado / Rede, Desativar descarga de soma de verificação de hardware