1. Безопасность. В различных сервисах регулярно находят различные зиродэй уязвимости. Делеко ходить не нужно - уязвимость винбокса в микротике. Фаерволл в этом плане надежнее.
2. Нагрузка на ресурс. Все соединения приходящие на ACL целевого сервиса, будут проходить через нетфильтр, контрак и уже потом обрабатываться сервисом. Т.е. каждое новое соединение будет грузить всю цепочку. Поэтому при мало-мальской атаке на сервис роутеру будет туго.
я кстати сделал немножко не так
так как интернет приходит в микротовский свитч, на свитче закрыть попробовал винбокс
/interface ethernet switch rule add dst-address=mtk-ip dst-port=8291 ports=ether1,sfp-sfpplus4 protocol=tcp src-address=valid-ip switch=switch1
/interface ethernet switch rule add dst-address=mtk-ip dst-port=8291 new-dst-ports="" ports=ether1,sfp-sfpplus4 protocol=tcp switch=switch1