Ваши правила фильтрации межсетевого экрана показывают, что у вас есть пробелы в понимании работы Mikrotik firewall. Пожалуйста, ознакомьтесь с этим суперзаряженным вводным материалом и отредактируйте свои правила так, чтобы они обеспечивали лучшую защиту. Затем настоятельно рекомендую экспортировать конфигурацию в файл, скачать его вне 'Tik и обновиться как минимум до версии 6.40.8 (последний исправляющий релиз), а позже, возможно, даже до 6.42.2 (последний текущий релиз).
Вы не добавляли ни одного правила с disabled=yes, поэтому сложно определить, какое именно вызывает конфликт. Но исходя из истории, я предполагаю, что это вот это правило:
/ip firewall nat
...
add action=masquerade chain=srcnat dst-address=128.10.5.50 dst-port=8086 out-interface=ether1 protocol=tcp src-address=128.10.5.0/24
Проблема в том, что я не понимаю, почему это правило вообще должно как-то работать. Оно не может помочь получить доступ к порту 8086 камер из локальной сети через публичный IP 'Tik, потому что в вашей конфигурации out-interface=ether1 никогда не будет истинным одновременно с dst-address=128.10.5.50 и src-address=128.10.5.0/24.
Для работы hairpin NAT нужно, чтобы камеры думали, что клиент — это сам Mikrotik, тогда они будут отправлять ответы Mikrotik, а не напрямую реальному клиенту. Если реальный клиент шлёт SYN на WAN-адрес Mikrotik, но получает ответ SYN,ACK с LAN-адреса камеры, он не распознает его как ответ на запрос SYN.
Так что просто убрать out-interface=ether1 из правила должно быть достаточно, чтобы доступ к камерам заработал. Можно заменить его на out-interface=BridgeOffice, но это не обязательно, так как сочетание dst-address и src-address даёт такой же эффект. Было бы также чище заменить action=masquerade на action=src-nat to-addresses=128.10.5.254 в правиле, но это не суть проблемы.