Некоторые сканеры на своей странице публикуют пары адресов с которых они работают на тот случай если кто-то захочет запретить себя сканировать, но это если сканер честный и публикует настоящие адреса) Можно оттуда брать адреса сетей которые нужно блокировать
/ip firewall filter
add action=add-src-to-address-list address-list=blacklist address-list-timeout=1d chain=input comment="add blacklist if scan port" connection-state=new dst-port=\
21,22,23,80,161,43,8080,8291,8728,8729,2000,5678 in-interface-list=inet log-prefix="add bloked ip" protocol=tcp
add action=add-src-to-address-list address-list=blacklist address-list-timeout=1d chain=input comment="add blacklist if scan port" connection-state=new dst-port=\
21,22,23,80,161,43,8080,8291,8728,8729,2000,5678,20561 in-interface-list=inet log-prefix="add bloked ip" protocol=udp
add action=accept chain=input comment="open ports for VPN" in-interface-list=inet protocol=ipsec-esp
add action=accept chain=input comment="open ports for VPN" in-interface-list=inet ipsec-policy=in,ipsec port=1701 protocol=udp
add action=accept chain=input comment="open ports for VPN" in-interface-list=inet port=500,4500 protocol=udp
add action=drop chain=input comment="blacklist inet drop" in-interface-list=inet log-prefix="bloked ip" src-address-list=blacklist
add action=accept chain=input comment=default connection-state=established,related
add action=drop chain=input comment="invalid " connection-state=invalid
add action=drop chain=input comment=default in-interface-list=inet log-prefix="drop all"
add action=drop chain=input comment="drop is not management list" connection-state=new dst-port=8291,22,8729,8728 log=yes log-prefix="not management list" protocol=tcp src-address-list=!management