Seria sensato permitir apenas o que é definido como tráfego aceitável e bloquear todos os outros.
Sei que pode ser uma dor, mas você deve analisar o que passa pelo seu roteador e determinar o que deve ser permitido como tráfego "oficial". Isso pode exigir algum trabalho sistemático para determinar as portas usadas pelas tecnologias que você está operando atualmente.
Considere o seguinte: Se um sistema interno for comprometido, ele poderá enviar dados para uma porta que normalmente não usaria em nenhum endereço IP?