Если твой трафик с ВМ НАТится, IP не утечет, разве что на ВМ появится некое ПО, передающее фактическую конфигурацию вовне. И от такого вам защищаться уже нужен NGFW (L7-фильтрация), сильно сомневаюсь, что вообще потребуется защита подобного уровня. Проще говоря, если в Интернет выходите через NAT, и не используете протоколов, которые в данных передают локальные IP-адреса (ЕМНИП SIP/RTP их передают, и для нормального проксирования SIP нужен модуль на прокси для подмены этих адресов), то ваш IP не утечет.