4gboy noto che mettono il FW subito dopo la connettività e poi il modem.
Il "modem" dopo il firewall la vedo difficile, perché il compito del "modem" è in genere quello di convertire fra protocolli fisici diversi, tipicamente da quello della WAN (xDSL, xPON, ecc.) sul suo trasporto specifico (doppino, fibra, ecc.) a Ethernet (su rame o fibra), così che poi sia possibile collegarci qualsiasi dispositivo con interfacce Ethernet.
Poi essendoci "modem" in formato SFP è possibile anche inserirli direttamente in un router/firewall.
Un firewall "trasparente" è un firewall layer 2 che funziona in modalità "bridge" (non "routed") e si potrebbe anche installare fra un "modem" e un router, ma serve un dispositivo adatto. In genere però sono installati dopo.
4gboy Poi, subito PRIMA del FW, facciamo una eventuale DMZ, giusto?
Tecnicamente la DMZ va tra due firewall, quello di frontend e quello di backend - altrimenti qualsiasi macchina in DMZ si trova completamente esposta su Internet - protetta al massimo dai firewall locali. Si puà fare anche con un singolo firewall e una subnet separata per la DMZ (sempre gestita dal firewall), un po' meno sicuro ma possibile.
Se hai macchine in DMZ dovresti avere un IDS/IPS per verificare anche il traffico verso di loro.