paulo.robson,
usando bridge, você pode definir em system-> advanced como o firewall vai tratar estas conexões
net.link.bridge.pfil_member Set to 0 to disable filtering on the incoming and outgoing member interfaces. default (1)
net.link.bridge.pfil_bridge Set to 1 to enable filtering on the bridge interface default (0)
Cada rede tem sua particularidade, portanto sugiro fazer um backup antes e em seguida testar a melhor configuração para sua rede.
Mudando o comportamento da bridge(conforme descrição acima), acredito que as interfaces do traffic shape alteram entre bridge0 e wan/dmz
att,
Marcello Coutinho