Roteador com boa aparência.
Q1 Resposta: Não. O único tráfego considerado local seria, como você mencionou, o tráfego ssh e webui, bem como o tráfego do servidor DHCP se você estiver utilizando o recurso de servidor DHCP do roteador.
Q2 Resposta: Sim. Isso eliminaria todo o tráfego destinado ao roteador da WAN. Eu sugiro criar uma regra chamada MgmtAccess (ordem acima da regra de queda) que permite o tráfego tcp de uma fonte externa, caso você precise gerenciá-lo remotamente a partir de outro local. Um datacenter, por exemplo, ou sua casa.
Q3 Resposta: Não. Os conjuntos de regras processam as regras separadamente um do outro.
Eu gosto de abordar firewalls com paranóia. Eu começaria criando três conjuntos de regras para cada interface (in, out, local), com a ação padrão de in e local sendo 'drop'. Out pode ser aceito. Eu adicionaria então regras (observe a ordem), para permitir o tráfego enquanto eu vou de lá. Dê-lhes bons nomes. Se eth0 for para a WAN, chame esses conjuntos de regras WAN_IN, WAN_LOCAL, WAN_OUT. Se o eth7 for para a rede de armazenamento, chame-o STORAGE_IN ... Você entendeu. Forneça também os nomes descritivos das regras para facilitar o gerenciamento.
Destruição de conta padrão: crie um novo usuário e exclua o original. Isso impedirá ataques de força bruta contra a conta padrão. Trate seus nomes de usuário como senhas. Mantenha-os em segredo. Mantenha-os em segurança.