Für die pfSense-Ersteinrichtung reicht der minimale Ansatz locker. Openbox + Firefox im LXC, per noVNC zugreifen — fertig. GPU-Passthrough brauchst du dafür nicht, die pfSense-Weboberfläche ist anspruchslos.
Wenn der Container danach nicht mehr gebraucht wird, kannst du ihn auch als...