Ну я верно поступаю, что его наверх пихаю? Для снижения нагрузки
самый простой и эффективный фильтр
0 ;;; Established/Related
chain=forward action=accept connection-state=established,related src-address-list=""
1 chain=input action=accept connection-state=established,related src-address-list=""
2 ;;; Drop
chain=input action=drop src-address-list=!SafeNet in-interface-list=WAN log=no
log-prefix=""
3 chain=forward action=drop connection-nat-state=!dstnat in-interface-list=WAN