Как я понял из текста — у вас роутер+модем. В принципе можно оставить его в той же сети, что и шлюз и не делать из шлюза NAT. Тогда на роутере-модеме выключаем всякий функционал типа DHCP и делегируем эту радость шлюзу. Таким образом шлюз должен быть gateway (как я лихо избежал каламбура) на всех машинах. Для шлюза gateway-ем будет роутер-модем.
Итого:
1) Да, по вашей схеме шлюз будет NAT-ом.
2) В принципе да, я предложил другой, тут дело вкуса, имхо. Если юзеры в настройки не лезут (типа выставить шлюзом роутер-модем руками, чтобы обойти QoS) то покатит мой, ваше побезопаснее в этом плане.
3) Выигрывает в чём? Насколько я знаю, ipfw несколько производительнее. Ну и в настройке проще.
4) Не понял
5) См. п. 2