To asi nepůjde jinak, než že linux-server připojíš fyzicky do nějakého eth na mikrotiku, aby mikrotik mohl řídit In/Out provoz k serveru. Pak ve firewallu povolíš přístup z WANu na server a v dalším pravidle zakážeš komunikaci, která vzniká na serveru a směřuje do LAN...
Bez záruky (určitě mě někdo zkušenější opraví) - vyzkoušej tohle
/ip firewall filter add chain=forward action=accept protocol=tcp dst-address="IP_adresa_serveru" dst-port=443 in-interface="jmeno WAN interface" comment="povol pristup na server z WANu"
/ip firewall filter chain=forward action=drop connection-state=new src-address="IP_adresa_serveru" dst-address="IP rozsah vnitrni site" comment="zakaz pristup server-->LAN"
Přičemž "IP_adresa_serveru", "jmeno WAN interface", "IP rozsah vnitrni site" nahraď údaji podle své potřeby.