А почему в строчке, которая обеспечивает работу nat везде ext_if. Разве там будет не match out on $ext_if inet from !( $vmd_if:network ) nat-to ($ext_if:0)
Пока не научишся работать с tcpdump нех-й даже лезть в фаер будет непонятно все, после работы со снифером все станет насвои места. В дополнение. используй hping3 - аху-нный инструмент