Vermutlich geht es da eher um die Verkabelung, welche vermutlich als Ausgangspunkt des internen Netzes auch hinter der Firewall liegt.
Falls man VLAN-fähig ist, wäre die Alternative sicher ein VLAN direkt von der IB zur TV-Box mit einem "Bypass" durch die FW "hindurchzupatchen".
Wenn man eine TV-Box als nicht unter vollständig eigener Kontrolle stehendes IoT-Gerät betrachtet, wäre es securitymässig m.E. sogar empfehlenswert, sie eben gerade nicht im internen Netz zu platzieren.