при снате же меняется адрес источника, а адрес приёмника не изменяется, т.е. на ВМ с двумя адаптерами придёт пакет из внутренней сети с каким-то белым адресом назначения во внешней сети. Вот такие адреса и должны прописаться в allowed pairs, а лучше сетями добавить.