Я предполагаю: AWS подсеть 10.10.80.0/24 с CHR, у которого адрес 10.10.80.1. Ваши LTE устройства подключаются через SSTP к CHR и имеют адреса 10.10.80.100-101. Ваш ПК имеет адрес 192.168.1.100, а ваш локальный роутер-гейтвей — 192.168.1.1. В этом сценарии вашему ПК с WinBox нужно настроить маршрутизацию к 10.10.80.0/24 через SSTP, например, 10.10.80.102. Затем ваш WinBox должен подключиться к CHR по адресу 10.10.80.1 — это сработает для вас? CHR должен иметь правило файрвола в цепочке forward, чтобы разрешить этот трафик после принятия established&related, но перед правилом два с действием, таким как drop/deny/tarpit: ip firewall filter добавляет цепочку=forward src-address=192.168.1.100 dst-address=10.10.80.0/24 protocol=tcp dst-port=8291 action=accept comment="WinBox Allow". В LTE у вас должно быть разрешение в цепочке Input после принятия established&related, но перед действием, таким как drop/deny/tarpit: ip firewall filter добавляет цепочку=input src-address=192.168.1.100 dst-address=10.10.80.0/24 protocol=tcp dst-port=8291 action=accept comment="WinBox Allow". Также в IP>Service служба WinBox должна быть активной, а IP должен быть 0.0.0.0/0 или/и ваш конкретный. В System > Users у вашего пользователя не должно быть ограничений на вход с ваших IP. Конечно, проведите классическое тестирование, например, ping 10.10.80.101, tools traceroute 10.10.80.101, ip firewall connections (трекинг соединений, conntrack) и фильтруйте трафик к 10.10.80.101, чтобы увидеть, что блокируется файрволом. В одном направлении, например, Tx работает, а Rx — нет и т.д. Tools torch показывают что-то похожее на conntrack. Надеюсь, я дал вам подсказку в этом направлении. Это так просто, что должно работать сразу из коробки. Если ваши LTE устройства получают другие IP, такие как 10.20.30.100-101, просто поменяйте 10.10.80.0/24 на 10.20.30.0/24 в правилах файрвола.