Идут dns запросы из вне на микротик.

Заблокировал правилом drop c интерфейса провайдера.

Счетчик работает блочит.

В конекшен трекере тонна запросов dns исчезла.
Смотрю лог dns

Вопрос:
Получается что несмотря на drop , dns микротика обрабатывает запросы снаружи , так еще и ответы им отсылает?
Если я правильно понял , как нужно сделать чтобы запросы снаружи вобще не обрабатывались. Только из локалки