Die zweite Anforderung ist ja eine neue Source ip zu erzeugen.
Normalerweise macht ein Reserve Proxy das nicht. Hierzu mal folgender Link.https://security.stackexchange.com/questions/2927/does-using-an-http-proxy-completely-hide-my-real-ip-address
haproxy auf pf sense an eine virtuelle ip binden (weiß nicht ob das geht). So wie bisher alles 443 auf diese ip mappen.Dann sollte der Datenverkehr von innen via nat nach draußen gehen.Ich denke selbst dann wird noch full cone nat benötigt.
PS: Evtl. wär VPN für die Clients die bessere und sichere Variante