Все оказалось не так сложно, минимальное решение:
1. На пограничном компьютере (DebianServer) раздаем интернет
iptables -t nat -A POSTROUTING -o ens3 -j MASQUERADE
2. Меняем адрес шлюза на DebianServer в пакетах внутри моста. Но только для тех, у которых адрес назначения отличается от локальной сети
ebtables -t broute -A BROUTING -i ens4 -d yy:yy:yy:yy:yy:yy -p IPv4 --ip-dst ! 192.168.0.0/22 -j dnat --to-destination xx:xx:xx:xx:xx:xx
, где xx:xx:xx:xx:xx:xx - MAC-адрес моста на DebianServer,
yy:yy:yy:yy:yy:yy - MAC-адрес исходного шлюза.
Это минимальная конфигурация с которой у меня решился вопрос.