当然ipマスカレードを使用してると思うので
nat descriptor masquerade incoming ○ discard
で完全に何も返答しないようになる (○はnatディスクリプタ番号)
デフォルトではwan側から来たtcpの宛先ポート0〜1023のパケットに対してtcp rstを返すようになってる