Добрый день.
По умолчанию в Mikrotik firewall разрешает весь трафик. Если не будет правила с DROP ANY, то нет смысла настраивать firewall. Логика такая, что в конце стоит правило, которое все запрещает. А перед ним стоят правила, которые разрешаю то что надо.
Если вы настраивает NAT, то в цепочке forward должно быть разрешающее правило для трафика, который попадет под ваши правила NAT.
В общем случае вы можете использовать правило вида
chain=forward action=accept connection-nat-state=dstnat log=no log-prefix=""
которое говорит, что пропускать весь трафик который прошел через dstnat