Budu trochu věštit z koule.
Máš tedy dva bridge? V jednom je eth2-5, ve druhém wlan1 a wlan2?
V interface-list s názvem LAN pak máš co? Předpokládám jen ten první bridge s eth.
Proto se z WLAN (předtím jsi psal VLAN, což je něco jiného ... příště bez překlepů a tak) na ten router nedostaneš. Na to ti pomůže pravidlo, které jsme ti už radili. Ale musí být na správném místě - před tímto:
add action=drop chain=input comment="defconf: drop all not coming from LAN" in-interface-list=!LAN
Ať už použiješ obecné, nebo s tou MAC, dostaneš se pak z wifi na TENTO ROUTER.
Ale už NIKDY neuvidíš ty ostatní mikrotiky. Ty (dle mého věštění) jsou v jiném bridge, tedy provoz na ně se routuje. Neighbors prostě fungovat nebudou, budeš muset použít IP adresu. Ale dostaneš se tam, pokud nejsi zrovna připojený na interface v interface-list s názvem WAN.
pro jistotu:
Vše co je ve firewallu v chain=input se týká toho, co tam je napsané. Tedy INPUT. Vstup. A to na TENTO router. Není to "vstup co pak může někde vystoupit", to fakt ne.
Provoz, který jde ZKRZ router, nekončí na něm je pak v chain=forward.