Eu resolvi o problema da seguinte forma:
pfsense_firewall_rules.png
Para IPs liberados, navegação livre (lista adicionada por aliases, para facilitar adicionar, liberar e identificar IPs), afinal você não vai ficar habilitando ou desabilitando proxy (se não transparente) para ceos, diretores e efins.
Para o restante navegação bloqueada (80/443), sendo liberada apenas se passar pelo proxy.