Solventado,
El problema era (capa 8) jejejeje, el Antivirus Karpesky.
Algo tiene el AV que bloquea toda IP que sea diferente a su segmento, ya que a los equipos de la misma red (172.16.1.0/24) los dejaba pasar, pero lo de la DMZ (10.20.2.0/24) no los dejaba pasar.
Simplemente inhabilite el AV, hasta dar con la solución. Pero ya es algo del AV y no del pfsense.