DMZ ist in den meisten (wenn nicht allen) Consumer-Routern eine falsche Bezeichnung. Es gibt schließlich keine "Zone". Der korrekte Begriff lautet "Exposed Host". Das klärt die Dinge ein wenig.
Der exponierte Host ist nicht vom Rest des Netzwerks getrennt. Es befindet sich immer noch in derselben Broadcast-Domäne. Bei einer Gefährdung hätte der Angreifer einen ungehinderten Zugang zum lokalen Netzwerk. (Sofern nicht anders getrennt.)
Wenn auf Ihrem exponierten Host „interne“ Dienste ausgeführt werden, sind diese plötzlich über das Internet erreichbar.
Ein besserer Weg wäre, einen VPN-Dienst einzurichten (wie OpenVPN erfordert nur einen einzelnen TCP- oder UDP-Port) und Weiterleitungsports nur für diesen Dienst.