TCP 80 bzw. TCP 443 sind ja http bzw. https, also Ports, die man primär im Browser findet. Ein Browser fügt diese Ports implizit zu einer URL hinzu, wenn man sie weglässt. Im Klartext heißt das, dass der Browser für den Anwender unsichtbar stets :80 bzw. :443 an die Domain anhängt, wenn man eine Seite mit http bzw. https ansteuert.
Die Automatik kann man aber auch explizit umgehen, indem man "http(s)://xxxx.yy:12345" eingibt. Damit sagt man dem Browser, dass er eben nicht den Standard-Port verwenden soll, sondern den angegeben Port.
So sähen die Portweiterleitungen exemplarisch aus:
Portweiterleitung 1: extern port 80 --> intern x.y.z.11 port 80
Portweiterleitung 2: extern port 8080 --> intern x.y.z.12 port 80
Portweiterleitung 3: extern port 8888 --> intern x.y.z.13 port 80
Für den Zugriff auf Gerät1 könntest du ganz normal deine DDNS-Adresse ohne explizite Port-Angabe ansurfen. Für Gerät2 würdest du DDNS:8080 ansurfen und bei Gerät3 entsprechend DDNS:8888.
Den lokalen Port würde ich persönlich immer auf Standard lassen, da es keinen Grund gibt, diesen anzufassen. Die Übersetzung in den Ziel-Port findet in der Portweiterleitung statt. Das hat zB den Vorteil, dass du im LAN ganz normal über die IP-Adresse des Geräts zugreifen kannst, wohingegen du sonst eben auch lokal

ort hinzufügen müsstest, was lästig sein kann.
Allerdings muss man beachten, dass die IT im Internet-Gateway unter Umständen ausschließlich Standard-Ports wie zB 80 bzw. 443 für http/https freigegeben hat, um eben die Internetnutzung weitestgehend auf normales Surfen zu beschränken. In dem Falle würden Verbindungen zu DDNS:12345 von der Firewall geblockt. Abgesehen davon hast du bei der Portwahl mehr oder weniger freie Hand. <1024 sind offiziell registrierte bzw. Systemports. Jenseits der 1024 sind zwar durchaus auch registrierte Ports, aber da die Firmen-Firewall nur ausgehend beteiligt ist und auf der anderen Seite eben
dein Server steht (bzw. die Portweiterleitung im Router), kannst du im Prinzip jeden beliebigen Port verwenden.
Bezüglich VPN kann ich dir nur dazu raten, dies nochmal zu überdenken. Mit Genehmigung von der IT kannst du auf deinem PC evtl. OpenVPN installieren (lassen) und dann geht VPN eben doch. Theoretisch könntest du das auch "geheim" tun, aber das kann ziemlichen Ärger bedeuten und die IT sollte in solchen Fällen eigentlich immer vorab gefragt werden - zur Not nen leckeren Kuchen ausgeben
