http://www.thin.kiev.ua/router-os/50-pfsense/608-portforward-nat.html
чтобы мы друг друга не видели и чужой ip ненароком не поставили и при этом реализовать шейпинг
Нужен свитч L2 (с поддержкой VLAN). Из самого дешевого - D-Link Dir-100 "умеет" быть VLAN-свитчом.
P.s. Могу предложить более простой вариант - без pfsense. Берете Asus RT-N12 C1\D1 , перепрошиваете в TomatoUSB (Shibby's mod) и получаете VLAN и шейпинг и VPN клиент\сервер и статистику и много чего еще. Если есть деньги - берете RT-N16 и делаете то же самое. У него "силушки" по-более будет и возможности после перепрошивки более расширены.
http://tomato.groov.pl/ - TomatoUSB (Shibby's mod)
http://en.wikipedia.org/wiki/Tomato_(firmware) - Feature comparison