penso che si', tu debba fare come dici, ovvero metterlo tra il punto d'accesso su internet e la rete interna
per quanto riguarda gli indirizzi della stessa rete non sono sicuro ma penso che si possa, comunque secondo me fai prima a "fare due reti", quella con il firewall e l'esterno e quella con il firewall e l'interno

spero di non aver detto troppe cassate