Спасибо, буду иметь в виду, обращусь в случае возникновения вопросов.
Но повторюсь - создатели RouterOS неглупые люди и, создавая дефолтный конфиг, чем-то руководствовались.
В частности, для Mikrotil RB750-r2 (hEX lite) в версии прошивки 6.38 в дефолтном фаерволе 7 правил, а в версии 6.48 - уже 12. Возможно, с этим связан вопрос Ивана, интересующегося про две версии заводского фаервола.
Между 6.38 и 6.48 прошло довольно много времени. Разработчики неглупые люди, поэтому улучшают свой продукт. И это касается в т.ч. дефолтного файервола. Например, в 6.48 в отличие от 6.38 не нужно менять дефолтный файервол, если понадобился, к примеру, ipsec. Потому что (еще раньше) ввели правила для его, ipsec'а, корректной работы без необходимости донастраивать файервол.
Также немного поменялась концепция. Теперь в рекомендациях не привязывать правила к интерфейсам, а включать интерфейсы в группы. Когда-то давно кусок кода, отвечающий за проверку принадлежности интерфейса группе, был неоптимальный, и поэтому правило "для группы" нагружало проц больше, чем правило "для интерфейса". И в инете множество статей, рекомендующих писать "для интерфейса". Теперь же код исправили, сколь нибудь существенного изменения нагрузки нет. Но статьи остались, хотя актуальность у них утратилась.
Еще надо помнить, что для цепочки forward нет заключительного правила drop. Сделано, кмк, чтобы туннели начинали работать сразу. Т.о. туннели - сразу доверенные для форварда интерфейсы, даже без включения их в группу LAN. А в жизни не всегда так, поэтому советую обращать на это внимание.
Поэтому даже если прямо сейчас написать статью, расписывающую правила файервола, она довольно быстро утратит актуальность - с выходом новых версий прошивок, и новых устройств.