Какой то бардак... То ли здесь, то ли в голове...
Если сервер делает NAT (что логично в случае secureNAT клиента), то он подменяет ip адрес источника на свой. То же самое происходит и в случае с прокси. Этого не будет происходить если в качестве отношения между сетями будет выбран роутинг и будут отключены фильтры на сервере ISA (например http фильтр). Только вот на кой ляд вам это нужно? Не проще ли делать все и осуществлять контроль на ISA, чем на Cisco? Это если я правильно понимаю вашу схему (благо понять ее по вашему подробному описанию весьма легко
)