Vorher die Routen in die Fritzbox eintragen, dann sollte das kein Problem darstellen, dann kannst Du erstmal gefahrlos die Maskierung abschalten. Dummerweise hast Du einiges in der DMZ, die Geräte dort sollten da typischerweise die Routen selbst eingetragen bekommen, oder werden kurzerhand in entsprechende VLANs über die pfSense verfrachtet
Alternativ - sofern die Geräte in der DMZ die IP via DHCP (über die pfSense) beziehen, kannst Du dort auch noch die statischen Routen an die Clients via DHCP übergeben (*
klick*).
DMZ würd ich das übrigens nur bedingt nennen, bzw. würde ich eine wirklich "so" genutzte DMZ auch eher in ein VLAN verfrachten (allein wegen den Steuerungsmöglichkeiten über die pfSense, welche die Fritzbox garnicht bieten kann). Somit wäre das Fritzbox-Netz am Ende leer...