Parece que:
pass out on $ext_if from $int_net to any nat-to $ext_if
... não funciona, tem que ser isso:
match out on $ext_if from $int_net to any nat-to $ext_if
pass on $ext_if from $int_net to any
Além disso, ajuda a garantir que net.inet.ip.forwarding esteja definido como 1.