Каюсь! Всему виной недостаток знаний.
Оказывается DST-NAT отрабатывает ещё в PREROUTING => когда пакет достигает фильтра порт в нём уже изменён.
В моём случае 5922 уже изменён на 22.
wiki.mikrotik.com/wiki/Manual:Packet_Flow_v6Вопрос: Что я делаю те так? Или что-то с микротиком?
Ответ: С микротиком всё в порядке.
Нужно изменить правило
/ip firewall filter add chain=forward dst-port=5922 in-interface=ether1 protocol=tcp
на
/ip firewall filter add chain=forward dst-port=22 in-interface=ether1 protocol=tcp