Eu resolvi o problema da seguinte forma:
[image: 1569948338567-pfsense_firewall_rules.png]
Para IPs liberados, navegação livre (lista adicionada por aliases, para facilitar adicionar, liberar e identificar IPs), afinal você não vai ficar habilitando ou desabilitando proxy (se não transparente) para ceos, diretores e efins.
Para o restante navegação bloqueada (80/443), sendo liberada apenas se passar pelo proxy.