O que você quererá fazer nos 170 é configurar-lo na modalidade transparente. Isto incapacitará o NAT que passa IPSEC aos 210 sem alterar os pacotes. Eu incluí um doc que andasse com as etapas para um DMZ, mas o princípio é o mesmo.
Por que não põr os 210 no lugar do PIX?