Ich weiß nicht ob es nach der Änderung immer noch so ist, aber zu unserer Zeit hat das hier am Sinnvollsten mit ESX + Hetzner geklappt:
zusätzliche Netzwerkkarte + IP ordern, weil eigene MAC und die Ursprungskarte ja von Hetzner für das Mgmt von ESXi konfiguriert ist
zusätzliches Subnetz /29 o.ä. ordern und auf die IP der zusätzlichen Karte routen lassen
pfSense als Routing VM im ESXi anlegen mit WAN auf zusätzliche Netzwerkkarte, zusätzliche IP als WAN IP für die VM
interne Switche für VLANs anlegen (nach Bedarf) und intern die VMs via vSwitch dann an das/die (V)LANs der pfSense ankoppeln.
Dadurch dass die eigenlichen Adressen aus dem /29 dann geroutet sind, kannst du damit dann auf der Sense machen was du willst, ggf. auch einfach direkt 1:1 NAT auf einen Host oder eben in HAProxy verbraten. Da die pfSense als zusätzlicher Hop und Gateway für die internen Netze fungiert und extern mit ihrer IP+MAX der zusätzlichen NIC agiert, gabs/gibts da mit der Hetzner MAC Geschichte kein Problem.
Müsste man aber vorher vllt vom Support nochmal bestätigen.