По опыту, довольно часто так делают - внешний айпишник приземляют на виртуалку с PF, а на самом хосте настраивают только локальную сеть. У меня несколько лет на платформе с Proxmox всё работает без нареканий - ни в плане стабильности, ни в плане производительности (хотя там не лютый хайлоад).