Общая практика - не использовать фильтрацию в цепочке NAT, но Микротик это позволяет.
В вашем случае разрешено подключатся на порт всем, вы либо ограничиваете в NAT либо в Filter Rules - делайте фильтрацию в цепочке Forward, т.к. Input это фильтрация трафика на роутер, для фильтрации NAT используйте Forward.