Experimente o shorewall, que fornece um firewall razoável pronto para uso. Ativar o acesso da rede para os serviços que você deseja. Existem exemplos de conjuntos de regras para uma, duas e três interfaces. A documentação é boa e é ativamente mantida.
Espero que você queira limitar quais endereços podem acessar o MySQL, o que é feito facilmente. Você também pode proteger o SSH com a porta batendo onde a porta está fechada, a menos que você tenha sondado a outra porta recentemente.