Но это смущает меня, администратор все еще сможет получить доступ к офису?
Зависит от других правил, присутствующих в цепочке. Только с этим правилом нет.
Допустим, администратор устанавливает соединение с офисом, но офис не может ответить, технически администратор также не может общаться с офисом.
Поэтому вам нужно разрешить только ответы в этом направлении. Для этого есть два способа ... Проще всего использовать межсетевой экран RouterOS с отслеживанием состояния, который отслеживает, какие пакеты принадлежат каким соединениям. Добавьте правило пересылки, которое разрешает пакеты по их состоянию :
connection-state=established,related action=accept
Помните, что правила брандмауэра обрабатываются сверху вниз, поэтому вам нужно обратить внимание на порядок, в котором они размещены. Конкретные правила принятия будут работать только в том случае, если они размещены перед общим запретом.