Das jemand gezielt deine Fritze hackt ist Recht unwahrscheinlich. Nicht ausgeschlossen, aber unwahrscheinlich.
Deine IP ist, wie du schon sagst, ohnehin öffentlich. Das heißt sie steht sowieso zum Angriff "bereit". Läuft da ein gewisser bekannter Service (Apache) macht Shodan das finden ohnehin simple.
Die Firewall der FB ist aber gar nicht schlecht und solange du kein Port-Forwarding nach "innen" machst, prallt erstmal alles ab, was nicht von innen angefragt wurde.
Wenn du etwas in eine DMZ setzt, dann sitzt das vor deiner Fritz-Firewall. Also....
Internet -> Dein Dienst -> Fritz Firewall -> internes Netzwerk
Jetzt könnte man natürlich, wenn man den Dienst hackt schindluder treiben. Wenn du aber alles, was für den Dienst notwendig ist in die DMZ setzt, ist da wenig anzugreifen.
Hetzner wäre natürlich cooler, da dann nichts mehr in deinem Netzwerk ist. Da kannst du Mal nach "hcloud-cli" Googlen. Das ist ein ganz nettes Tool. Oder du setzt dich Mal mit Terraform und/oder CloudInit auseinander. Da geht so einiges ziemlich easy.
Wenn du da konkrete Hilfe brauchst, dann meld dich gern direkt. Ich mach sowas beruflich
Nen Hetzner Server aufzusetzen und automatisch zu konfigurieren ist kein Hexenwerk.
Viel wichtiger als das separieren der Netze ist das Härten des Dienstes (Apache z. B.). Sind dahinter Services, die der Apache aufruft ebenfalls gehärtet und/oder separiert ist das natürlich noch besser.