1. IP adresleri ripe üzerinde çok hızlı bir şekilde ilerliyor sürekli güncel takip etmek çok zor olabilir diye düşünüyorum . Belki her ip adresine ripe üzerinden api'leri kullanarak bir kontrol mekanizması kurabilirsiniz. Ancak ne kadar stabil olur bilemiyorum.
2. DDOS gibi ataklarda her türlü ip adresi geliyor yurt dışından bile yapılsa atak sadece ip adresine bakarak kesmek makul olmayabilir eğer konu atak için açıldıysa.
3. Bir trafiğin sizin cihazınıza kadar gelmesi zaten trafiğin gerçekleşmesi demektir. Bu da mikrotiki bir yerde firewall olarak kullanmaya gider ki amaç buysa paket boyutuna header'a göre kurallar yazmak daha mantıklı gibi.

Anons kesme en iyi çözüm. Networklerde ip adresleri komşuluklar üzerinde AS numberlardan anons edilir. Örnek olarak ev networkunde 192.168.1.1 layer3 bir switch ile komşu bir networke anons ederseniz komşu network den bu ip ile size gelebilirler.
Global olarak düşündüğünüzde iana dan başlayarak ripe afrinic vs. bunların düzenlemesini yapar. Türktelekom yurtdışı komşuluklarında sizi anons etmezse ripe tarafından veirlen bu ip adresine yurtdışından hiç bir trace çıkmayacağı için çağrı makinadan dışarı bile çıkmaz.
En iyi çözümün TT den ip bloğu için dış anonsun kesilmesi olacaktır.