Первое что хотелось бы заметить, идея так себе. У вас все машины в одной подсети. Т.е. вы нарушаете соответствие l2 и l3. Фаервол у вас в такой конфигурации должен работать на l2. Это не совсем тривиально и мало кто до конца понимает как оно там в таком случае работает и в каких случаях трафик будет подпадать под фильтрацию, а в каких нет.
При "классической" настройке линк enp6s0 - eth5 это транковый порт, в нем конечно можно гонять и не тэгированный трафик, но это уже требует некоторого понимания работы таких конфигураций. По этому лучше весь трафик в этом линке сделать тэгированным. Т.е. трафик одной машины в vlan100, трафик остальных в vlan200. Vlan в микротике сейчас настраивают на бридже. Ниже мануал как это делать.
https://help.mikrotik.com/docs/display/ROS/Bridge+...