Cara, se quer dar a solução completa, então no caso do filtro
Configure a interface que poderá acessar o web-proxy, pois caso contrário o acesso via WAN (Internet) será permitido e isto não é o esperado, pois um filtro de bloqueio de acesso externo ao web-proxy é o básico do básico para proteção do mesmo.Código :
/ip firewall filter add chain=input protocol=tcp dst-port=3128 action=accept comment="ACEITAR CONEXOES PROXY" disabled=no