Ach sorry. Dann habe ich dich falsch verstanden.
Da du ja weisst, dass das NAS in einer eigenen Broadcast Domäne ist und darum nicht von der Internet Box gesehen wird ist die Lösung ganz einfach.
Du erstellst in deinem Netzwerk einen Trunk vom Switch im Verteilkasten auf deine Firewall. In diesem Trunk hast du 2 VLAN. Eines für das WAN deiner Firewall und eines für das Subnet des Swisscom Routers. In der Firewall musst du dann das Swisscom VLAN nur noch dem Interface zuweisen an welchem dein NAS hängt. Dieser Port muss unttaged sein ausgenommen du möchtest das Interface deines NAS taggen.
Damit hast du dein Problem relativ simpel gelöst.