На микротике повесить dstnat на диапазон портов, ну например до 10000 dstnat делать на фейковый адрес. Я не думаю, что микротик будет открывать сокеты на те порты, которые "слушает" дстнат
"не понял идею" - это я про себя. Насколько я понял ФВ ни слухом ни духом про последующий НАТ. Разве что конфигами синхронизировать dstnat на микротике и фильтр на ФВ. Тогда просто на основании дстпорта и флага syn ФВ сможет спрогнозировать, что микротик будет НАТить.