Ich habe hier 13 VLANs und alle laufen als 802.1ad, QinQ ist schon speziell und hat seine Anwendungsfälle aber das per default zu setzten ist schon stark.
Bei der pfSense ist QinQ ein eigener Bereich, VLANs werden in einem anderen Reiter angelegt und sind immer 802.ad.
Aber, eine SPI Firewall, egal welcher Hersteller, hat immer Probleme mit asymmetrischem Routing.
Aus dem Grund wird ja auch immer ein Transfernetz empfehlen, über dieses redet dann die Firewall mit allem auf der Gegenstelle.
In dem Fall würde das bei dir so aussehen, eine Default Route auf dem Switch mit 0.0.0.0 0.0.0.0 auf die IP der FW im Transfernetz.
Von der FW aus das CIRD Netz auf Switch Seite zu ihm routen, also so was wie 192.168.0.0 255.255.0.0 auf die IP vom Switch im Transfernetz.
Dann ist aber nix mit VLAN Sup Interfaces auf der Firewall, wenn du das machst, dann hat du keine saubere Netzstruktur mehr und Pakete vom Client laufen über den Switch zur FW, dann ins Internet und wieder zurück. Jetzt aber von der FW direkt zum Client, da gibt es aber keinen State Eintrag und damit wird das Paket verworfen.
Kann man über eine Regel erlauben, dann wird ein neuer State aufgebaut, aber dann kannst du die Firewall gleich abschalten, denn du müsstest any ip permit auf dein LAN vom WAN aus zulassen.
Ja kann man machen, wenn man einen großen Honigtop aufstellen will, dann kannst aber auch gleich den Switch ins WAN hängen und brauchst die FW nicht mehr.
Du kannst das so aufbauen, wenn alles hinter dem Switch das gleiche Vertrauen genießt, dann kann man hier einfach routen, doch dann hast du keine Firewall mehr dazwischen. Ist ja auch so gewollt, soll mit max Linespeed zwischen den VLANs geroutet werden, das macht dann der Core auch, dafür ist er da.
Doch will man hier was aufteilen, bist du bei Switch ACLs, die nur selten Statefull arbeiten, gibt es auch, aber das mit vollem Backplane Speed wird zum Teil teuer.
Also entweder volle Power beim Routing oder Firewalling mit dem Speed den die Kiste halt hin bekommt, dazwischen gibt es nix.
Aber das hatte dir Patrick ja drüben schon erklärt.
Wenn irgendwelche anderen Kisten das machen, würde ich mir über die SPI Firewall Funktion in den Kisten ernsthaft Gedanken machen, ob ich denen noch trauen würde, vermutlich nur so weit wie ich die werfen könnte.