я бы разместил сервера с белыми IP в отдельном VLAN, на файерволе в этом же VLAN создал виртуальный сетевой интерфейс, который бы объединил сетевым мостом, не назначая мосту вообще никакого IP, с кабелем к провайдеру, и настраивал файервол исходя из такой конфигурации.
в этом случае вам нужно 3 белых IP для серверов. от провайдера вроде ничего не нужно, кроме собственно кабеля и настроек. трафик извне на сервер попадёт от провайдера через правила файервола по проводу от провайдера.