Met mijn beperkte ESX kennis en dus het risico dat ik hele stomme dingen roep

ga ik het toch proberen.
Roep vooral als ik hele stomme dingen probeer.
Allereerst wat ik wil bereiken:
Colocated server, hobbyproject, zonder hardware firewall.
Server installeren met ESX, en de ESX webinterface via een Sophos UTM firewall op de ESX host beschikbaar maken. (VPN, IP restricties, etc.)
Met het risico dat ESX en/of de firewall niet start en het allemaal niet werkt. Firewall zou nog in HA setup kunnen draaien.
Dat het geen alledaagse oplossing is ben ik inmiddels wel achter
Alternatief is een publiek IP aan de ESX host hangen, maar daar ben ik eigenlijk geen voorstander van.
Andere oplossingen hoor ik ook graag
Samenvatting vooraf:
Kan het zijn dat het management netwerk/webinterface alleen functioneert als je werkelijk via een kabel aan de fysieke interface binnenkomt?
Mijn idee/configuratie is als volgt, behalve dat ik het niet werkend krijg..
ESX host met meerdere ethernet poorten.
vmnic0: WAN.
vmnic3: Management.
Port Groups:
WAN > vSwitch_WAN > Physical adapter vmnic0
VM Network > vSwitch_LAN (Geen physical adapter)
VM Management > vSwitch_Management > Physical adapter vmnic3
Management > vSwitch_Management > VMkernel (IP 192.168.10.100)
VM's:
Firewall, 3 netwerkkaarten. WAN, met meerdere publieke IP's. (Als test even in 10.0.0.0 range), VM Network (192.168.0.0) en VM Management (192.168.10.0).
Overige Guest VM's alleen VM Network (192.168.0.0)
Via mijn firewall kan ik pingen naar 192.168.10.100 (ESX Host)
Vanaf de ESX host kan ik pingen naar 192.168.10.254 (Firewall)
In de Sophos firewall wat regels aangemaakt voor HTTP/HTTPS en SSH. Dezelfde regels gebruik ik ook om bijv SSH op een extern IP door te sturen naar een Ubuntu VM.
Probeer ik vanaf "extern" te verbinden zie ik de connectie in de log langskomen als accepted, maar ik kom er niet op. De ESX firewall is als test ook even helemaal uitgeschakeld.
Ook nog een nieuwe portgroup met VMkernel op vSwitch_LAN aangemaakt, met IP 192.168.0.100. Via een guests kan ik de webinterface bereiken via 192.168.0.100.

Hier probeer ik via VPN (10.10.10.0) te verbinden. Volgens de firewall lukt dat, maar lijkt daarna in een zwart gat te verdwijnen.
Nu is mijn voorlopige conclusie dat het lijkt alsof het management netwerk alleen werkt als je fysiek via een kabel binnenkomt op vmnic3. Wat raar is omdat ik via een guest VM wel naar 192.168.0.100 kan.
Whelp!