В общем смотрите, что получилось у меня
Поднял дроп правило в самое начало, задизаблил фастрек на всякий случай, и один фиг nmap видно что блочится в адрес листе, но каким то чудом находи открытые порты..
Сейчас попробовал через prerouting в RAW дропать по этому списку - теперь все nmap не смог найти эти порты..
Что не нравилось в фаерволу с правилом фильтрации не могу понять..
Не смотрел конфиг, но могу сказать как у меня: в инпуте после правила естаблишед-релейтед идёт собсна дроп порт сканеров (сделал tarpit для tcp ещё), дальше правила PSD для TCP и для UDP, и только после этого правила для проброса сервисов микрота в WAN. И вроде вполне работает