Добавил цепочку chain=input, протокол=icmp, действие=accept, комментарий="Разрешить Ping".
Добавил цепочку chain=forward, протокол=icmp, действие=accept. Мне не нужен icmp, инициированный из WAN.
Добавил цепочку chain=input, состояние соединения=established, действие=accept, комментарий="Разрешить установленные соединения".
Добавил цепочку chain=forward, состояние соединения=established, действие=accept.
Добавил цепочку chain=input, состояние соединения=related, действие=accept, комментарий="Разрешить связанные соединения".
Добавил цепочку chain=forward, состояние соединения=related, действие=accept. Как я понимаю, в моей конфигурации соединения, инициированные из WAN, не разрешены, так что нет смысла разрешать и эти.
Добавил цепочку chain=input, состояние соединения=invalid, действие=drop, комментарий="Отбрасывать недействительные соединения".
Добавил цепочку chain=forward, состояние соединения=invalid, действие=drop. В моем случае все соединения, инициированные из WAN, отбрасываются, а не только недействительные.
Добавил цепочку chain=input, протокол=udp, действие=accept, комментарий="Разрешить UDP".
Добавил цепочку chain=forward, протокол=udp, действие=accept. Мне не нужно всё UDP из WAN.
Добавил цепочку chain=forward, исходный адрес=192.168.1.0/29, интерфейс входящий=ether7, действие=accept, комментарий="Доступ в Интернет из локальной сети". Я предпочитаю NAT masquerade вместо перенаправления чего-то куда-то.
Добавил цепочку chain=input, исходный адрес=192.168.1.0/29, действие=accept, комментарий="Доступ к Mikrotik только из нашей локальной сети". Мой доступ к маршрутизатору основан на портах.
Добавил цепочку chain=input, действие=drop, комментарий="Остальное отбрасывать".
Добавил цепочку chain=forward, действие=drop.
actually, я не понимаю, в чем цель цепочки forward.