Un MikroTik recién salido de la caja, o uno al que le sacaron la configuración por defecto, tiene poco o nada que frene tráfico del lado de la WAN llegando al router mismo. Necesitás una cadena de filtro que bloquee eso, sin bloquear sin querer el tráfico de gestión que usás para llegar al router en primer lugar — que es exactamente lo que sale mal cuando las reglas están escritas en el orden equivocado.
Aceptá primero las conexiones established y related
Esta tiene que ser la primera regla, o casi: deja entrar las respuestas a conexiones que tu red inició, sin lo cual casi nada funciona.
/ip firewall filter add chain=input connection-state=established,related action=acceptDescartá las conexiones invalid
Los paquetes que RouterOS no puede asociar a ninguna conexión conocida — a menudo mal formados o spoofeados — se descartan acá, antes de que lleguen a alguna regla que los pueda matchear sin querer.
/ip firewall filter add chain=input connection-state=invalid action=dropPermití explícitamente el acceso de gestión que realmente usás
Agregá reglas de accept para WinBox/API/SSH desde tus rangos de IP de administración antes de cualquier regla que descarte tráfico — mirá nuestra guía de address lists para mantener esto ordenado a medida que crece la lista de IPs confiables.
/ip firewall filter add chain=input protocol=tcp dst-port=8291 src-address=203.0.113.0/28 action=acceptDescartá todo lo demás que venga de la WAN
Esta es la regla que realmente cierra el router — y tiene que ir al final, después de cada regla de accept anterior, o si no las va a tapar.
/ip firewall filter add chain=input in-interface=ether1 action=drop(Reemplazá ether1 por el nombre real de tu interfaz WAN.)
Por qué hacerlo así
RouterOS evalúa las reglas de filtro de arriba hacia abajo y se detiene en la primera que matchea — así que el orden de las reglas no es una preferencia de estilo, es toda la lógica del firewall. Una regla de "descartar todo lo de la WAN" puesta arriba de tu regla de acceso de gestión no convive con ella; gana siempre, y perdés el acceso a WinBox en el momento en que la aplicás. Armar la cadena en el orden de arriba — permitir lo que ya es confiable, descartar lo claramente malo, permitir lo que explícitamente necesitás, y recién ahí descartar el resto — es lo que hace que cada regla cumpla exactamente el trabajo para el que se escribió, en vez de pisar en silencio a la de arriba o abajo.
Cómo te ayuda MoniTik
Si un cambio de firewall sale mal y un dispositivo se cae de la red, MoniTik te alerta en el momento en que cambia la conectividad — muchas veces antes de que un cliente lo note, y seguro antes de que te enteres porque alguien te llama a quejarse. Y como el acceso remoto por WinBox de MoniTik no depende de que las reglas de gestión del propio router estén abiertas a Internet, podés dejar la cadena input tan cerrada como en esta guía y aun así llegar al router si hay algo que arreglar.