Входящая очередь может стать причиной этого. В случае одной TCP-сессии отправитель будет посылать пакеты как можно быстрее, пока не обнаружит потерю пакетов. Тогда он замедлит передачу до тех пор, пока пакеты больше не теряются. В случае множества коротких TCP-соединений, например, когда много внутренних пользователей просматривают сайты, отправители в самом начале соединения будут слать данные максимально быстро. Поэтому на WAN вы увидите высокий приемный трафик, затем очередь начнет сбрасывать пакеты, и на LAN скорость передачи будет ниже. У вас есть правило по умолчанию для сброса входящих пакетов на WAN, поэтому ваш DNS-сервис в Mikrotik не перегружается. Но атака типа «отказ в обслуживании» всё ещё может происходить. Инструмент Tools > Torch покажет, какие удалённые IP-адреса и на какие порты отправляют данные. Это будет ваша лучшая помощь в поиске причины проблемы.