Sur ton ipcop2, il va t'être difficile de désactiver les fonctions de routage NAT.
En ce qui concerne la partie firewall, Ipcop d'origine ne bloque pas les connexions LAN->WAN mais bloque tous les ports WAN->IPcop (sauf le 113)
Dans la configuration de Fesh, tout ton traffic passe seulement par Ipcop1 SAUF les requêtes HTTP qui sont envoyées vers IPCOP2 (déclaré sur les postes clients en proxy)
Pour s'assurer que les postes ne puissent directement passer par Ipcop1 pour les requêtes HTTP (modification du proxy, nouveau poste client, ...), il te propose de désactiver le proxy et de bloquer toutes les connections sur le port 80 ne venant pas d'IPcop2 (à l'aide d'un ADDON ou en éditant le rc.firewall - c'est plus casse-tête ca devrait te plaire
)
Mais bon c'est completement détourner IPcop de son rôle. Perso je mettrais tout sur la même machine.
Je ne connais pas bien copfilter mais si son but est d'installer un redirecteur (squiguard, dansguardian), je ne vois pas les failles qu'il ouvrirait. Aucun service n'est installé et ouvert sur le RED. Aucun non plus sur le GREEN.