Ne, nezruší. Pravidlo "action=drop chain=input in-bridge=bridge-wlan1-eth1" likviduje jenom to, co by se mělo z bridge poslat dovnitř (a buď končit v RB nebo routovat někam dál). Vůbec si nevšímá toho, co se bridguje vzájemně mezi port wlan1 a ether1. To by tam místo chain=input muselo být chain=forward, aby to šahalo na bridgovaný provoz mezi porty.
Takový L2 firewall pro hotspotové AP:
/interface bridge filter
add action=drop chain=input disabled=no in-bridge=bridge-wifi-tes-guest
add action=accept chain=forward in-bridge=bridge-wifi-tes-guest mac-protocol=ip
add action=accept chain=forward in-bridge=bridge-wifi-tes-guest mac-protocol=arp
add action=drop chain=forward in-bridge=bridge-wifi-tes-guest
[admin@TRBWIFI3-2] > /interface bridge port print where bridge=bridge-wifi-tes-guest
Flags: X - disabled, I - inactive, D - dynamic
# INTERFACE BRIDGE PRIORITY PATH-COST HORIZON
0 vlan-wifi-tes-guest bridge-wifi-tes-guest 0x80 10 1
1 I wlan-tes-guest2 bridge-wifi-tes-guest 0x80 10 2
2 I wlan-tes-guest5 bridge-wifi-tes-guest 0x80 10 2