Задача - защитить сервер и локальную сеть от вторжений из Интернета, обмен сервера с локальной сетью не ограничивать.
В 2K3 я не включал бы Windows Firewall, а на RRAS в NAT включил бы Basic Firewall для интернет-интерфейсов.
В 2K8 Basic Firewall из RRAS был убран, Windows Firewall нельзя отключить для конкретного интерфейса, а активным может быть только один профиль, в моем случае - доменная сеть (domain profile), и все правила профиля применяются ко всем интерфейсам.
Иного варианта, кроме как в профиле отредактировать те правила для входящего трафика, по которым хочу разрешить обмен только с локальной сетью, прописав в них IP-адреса, с которых разрешены подключения (например, 10.0.0.0/24) и использовать RRAS-фильтры для защиты локальной сети, не вижу.
Получается гораздо сложнее, чем в w2k3, а такого быть не должно, т.к. это более новая ОС и, как правило, у новых версий всё проще и лучше. Какие более оптимальные варианты решения задачи ещё есть?
P.S.
ISA Server 2006 не предлагать, он не ставится на Windows Server 2008

Kerio Winroute Firewall также не подходит: в нём нет поддержки IPv6, он мне нужен
Также интересны варианты другого ПО для маршрутизации и/или защиты