Wenn ich das richtig sehe fehlt eine pass out-regel für extif für pakete die aus dem internen netzwerk kommen
# engage the queues and pass traffic out
pass out on $ext_if proto tcp from $ext_if to any flags S/SA \
keep state queue (q_default, q_prior)
das erlaubt nur traffic der...