Несколько общих замечаний, и полный откровенный факт: я пока не реализовал ZBF (хотя ZBF ничего не предлагает, чего в принципе нельзя достичь с помощью старых правил). Безопасность должна стремиться к снижению риска до приемлемого уровня — нельзя исключить риск, кроме как отключиться от Интернета, и даже в этом случае локальный ущерб может быть нанесён злонамеренными устройствами — при этом сохраняя функциональность и управляемость сети. Излишне сложные настройки с большей вероятностью не сработают и/или будут настроены неправильно.
У меня есть несколько IoT-сетей. Одна содержит устройства, которым требуется подключение к Интернету, но которым никогда не нужно общаться с чем-либо в локальной сети. Это включает в себя большинство устройств с облачными интерфейсами управления. Другая содержит, в целом, недоверженные устройства, которые (а) я хочу иметь возможность управлять локально и/или (б) должны общаться с устройствами в своей собственной или других VLAN. Пример (б) — медиаплееры — Roku, Squeezebox и т.д. — которые должны подключаться к медиасерверу (Plex), который находится в другой VLAN. Правила, разрешающие меж-VLAN-коммуникации, написаны в терминах групп хостов и портов ("Network Objects" в 9.0.108). Настоятельно рекомендую использовать эти группы, поскольку списки разрешенных/запрещенных вещей затем централизуются, их легко просматривать, и количество правил брандмауэра уменьшается.
Есть несколько IoT-устройств, например, принтеры, которые находятся в доверенных сетях (ох!). Да, их можно перенести в менее доверенные сети, но, вероятно, это будет стоить функциональности (например, протоколы обнаружения) и сложности правил (больше правил, больше вероятности, что какие-то из них неверны, больше накладных расходов на управление).
Стоит иметь в виду, что многие машины, которые считаются "доверенными", такие как ноутбуки/ПК/телефоны, часто подключаются к Интернету для целей, о которых владелец не знает (например, проверка наличия обновлений программного обеспечения, отправка статистических данных об использовании). Всегда есть какой-то риск. Его просто нужно снизить до приемлемого уровня.
Стоит также упомянуть, что правила брандмауэра сами по себе далеки от полного решения по безопасности. Антивирус важен. IDS/IPS тоже имеет ценность, хотя его возможности ограничены для всё более распространенных зашифрованных потоков SSL/TLS (если не устанавливать HTTPS-прокси, что является другой темой).