Sim, você precisará encaminhar essas portas para o seu servidor Lion ou colocar o servidor Lion na DMZ do seu firewall. Você também precisará garantir que o nome DNS do seu servidor Lion seja resolvido para dispositivos fora de sua rede.
O serviço Apple Push Notification usado pelo Profile Manager informará ao seu dispositivo "Fazer check-in com este servidor", mas seu servidor precisa estar solucionável e acessível para que seu dispositivo faça o check-in e receba o comando que você definiu em Perfil Gerente. É por isso que o comando de bloqueio está funcionando enquanto seu laptop está na mesma LAN que o servidor.