Тебе нужно оставить включённый трекинг соединений. Похоже, что ты не хочешь самую оптимальную с точки зрения процессора схему, а скорее что-то, что будет проще в управлении. Судя по всему, этот роутер выполняет и другие задачи, поэтому лучше оставить всё аккуратно разделённым по своим блокам.
Довольно хорошим и простым в управлении способом будет создание нескольких профилей PPPoE сервера с нужными тебе правилами. Полная изоляция между ними достигается, если указать интерфейс «bridge» и вписать любое число, например 5, в поле «bridge horizon». Это гарантирует, что клиенты не смогут общаться друг с другом при этом по умолчанию они будут иметь доступ ко всему, что находится вне этого моста.
Чтобы лучше контролировать трафик, можно использовать отдельную цепочку фильтров в файрволе. Например, просто ввести что-то в поле «Incoming Filter» в PPP профиле, например «PPPFilter-in». Альтернативно можно задать список интерфейсов, а потом создать правила, которые будут применяться только к этому списку, например: «Разрешить CustomerInterfaces доступ к InternetInterfaces, но сбрасывать всё остальное».
Если у тебя в сети всего один роутер и тебя не волнует трафик после выхода из него — обычно этого достаточно, и дополнительные цепочки файрвола не нужны.
Теперь можно настроить правила для этих групп. Если задан «Incoming Filter», тогда остальные правила файрвола не будут применяться (что хорошо для производительности и управления). Поэтому некоторые правила, возможно, придётся дублировать (но это не влияет на производительность, потому что обычный трафик не коснётся этой цепочки).
Например, если есть правило «chain=forward connection-state=established,related action=accept», то надо его продублировать, но поменять «chain» на «PPPFilter-in», так как все PPPoE-соединения, использующие новый профиль, будут использовать только эту цепочку (если не сделать переход jump).
Потом просто настраиваешь конкретные правила. Простое из них: «chain=PPPFilter-in out-interface!=InternetConnection action=reject» — это запретит всем твоим PPPoE клиентам выходить куда-либо, кроме интернета. Естественно подстрой свои правила под свою конфигурацию.
Если будешь использовать несколько профилей, но у тебя есть общие правила, например «Все группы имеют доступ к интернету», тогда можно сделать несколько цепочек и использовать действия «jump» и «return», чтобы прыгать к общим точкам и держать все правила просто и в одном месте. Это удобнее, чем дублировать правила во все цепочки, если их много.
Но старайся держать всё максимально просто, чтобы не получилось каши из «спагетти». По крайней мере, с разными цепочками можно гибко менять настройки, затрагивая только определённую группу пользователей.
Надеюсь, всё понятно.