Разжевываю...
1. Неверно, надо оставить как было - внешний = паблик; внутренний = приват (т.к. Вы делаете акселератор, а не прокси - аксель как раз таки слушает на паблик интерфейсе. Кроме того в доке написано не совсем верно - многие прокси слушают любой интерфейс, на котором им указано слушать. В частности GenTCP прекрасно работает "навыверт", если указать ему слушать на внешнем интерфейсе)
2. Тоже неверно. Надо делать аксель с именем = FQDN имени сервера-оригинатора для нормальной работы механизма авторизации. Т.е., если имя выставляемого сервера
www.mydomain.ru, то ровно тоже самое надо писать в имя акселя: "www.mydomain.ru".
3. Лучше было бы именно Апачу указать на каком адресе слушать (на внутреннем, ибо 1 - секурнее, 2 - по-умолчанию он слушает на всех адресах). Либо добавить ко внешнему интерфейсу секондари-адрес и именно на него повесить аксель (а лучше и то и другое, особенно, если у Вас на Бордюрном ящике много сервисов навешано).
4. Ок.
5. Ок.
6. Если снаружи нужен доступ ко всему веб-серверу (а не к какой-то его части), тогда пишем что-то типа
"Action = Allow; Access Type = URL; Source = Any <это откуда снаружи разрешён доступ, если нужно ограничить по адресам/именам - сюда>; Destination = http://www.yourdomain.com*/* <*>"
Если надо открыть доступ только к части веб-сервера - пишем пару правил - вначале Allow на нужные веб-ссылки, напр.
"Action = Allow; Access Type = URL; Source = Any; Destination = http://www.yourdomain.com/public-folder/* <тут перечисляем папки и файлы, к которым разрешён доступ>" и затем ниже его Deny на всё остальное, напр.
"Action = Deny; Access Type = URL; Source = Any; Destination = *://*www.yourdomain.com*/*"
* - по использованию wildcards см. TID-10056952.
ЗЫ - а в пакетных фильтрах исключения писали на нужный внешний адрес/порт?
