Ну в общем, вывод получается такой: вместо 2 ordered layers (Firewall, Application) надо все сводить в один большой unified слой и там уже делать 2 inline layer (для прокси и для трафика который ходит в интернет напрямую)
А как у вас выглядит правило application control? И access control? У вас source какая то определённая подсеть или any? В appctl в качестве destination Internet?