Si tu as du NAT "n->1" sans redirection de port vers un équipement de ton LAN les attaques directe venant de l'extérieur buteront sur ton routeur. A la rigueur quelques règles d'antispoofing (uRPF devrait convenir)
Pour les DOS, si un attaquant tente de remplir ton tuyau tu n'as rien qui puisse te protéger si ce n'est des protection mis dans le backbone de ton opérateur (blackholing, cf. l'option umbrella que tu peux trouver chez obs).
Après, il faudrait voir qui doit accéder au net, cad filtrer au niveau subnet et protocole les équipements devant accéder au net (les téléphones, par exemple n'ont pas à y accéder je pense, idem pour les caméras IP si tu n'as pas d'accès prévu depuis l'extérieur).
Le filtrage sur le routeur ne fait pas toute la sécurité, il faut avoir une politique de sécurité cohérente dans l'ensemble de ton parc/SI (mise à jour de sécurité, antivirus sur serveur mail + file server + PC, etc...
---------------
Relax. Take a deep breath !