Verific se você setup eth0/9 para usar o NAT. Mais você precisa de ter o público IPs lá.
Entretanto, pôde ser (mas eu não sou positivo sobre ele) esse NAT não é aplicado se você permanece na mesma zona, não importa o que você ajustado as relações a. Nesse caso, e eu recomendo que de qualquer maneira, você precisa de criar uma zona nova para eth0/9, e permitir o tráfego através de uma política específica.
As relações na mesma zona podem comunicar-se sem uma política. Aquele é um risco para a segurança se em Untrust, e daqui em minha recomendação usar uma zona diferente em todo caso.
VRs diferente é útil somente se você quer separar domínios do roteamento (using o OSPF, o RASGO, o BGP ou os The Like), e para não propagar rotas automaticamente determinadas. Não importam em seu caso, assim que seus Untrust-VR/Confiança-VR pôde introduzir mais esforço do que necessário, como você tem que explicitamente criar as rotas depassagem.