"Optimal" hängt in diesem Fall von "Deinen" Vorstellungen ab. Das Konzept einer vernünftigen Firewall-Implementierung folgt dabei aber einem ganz einfachen Muster (restriktiv)...
1) Anti-Lockout-Rule (erlaube Dich selbst aus dem eigenen LAN)
2) Service-Rules (div. "allow"-Regeln)
3) Clean-Up-Rule (deny all)
Das Konzept lässt sich halt "nicht immer" unbedingt so durchsetzen, wie man es gerne hätte (Port 25 SMTP ist da ein sehr gutes Beispiel, da man eben nicht weiss, welche Mailserver alle involviert sind), allerdings "kann" man auch hier noch ein bisschen hin und her switchen. Theoretisch wäre es erstmal nur der Gedanke "logo... fremde Mailserver... k.a. wo die stehen... aber irgendwie will ich Mails ja schon bekommen, aber ein paar Länder interessieren mich dabei trotzdem nicht...", somit sollte man eben den umgekehrten Weg gehen (statt 1x allow xy halt aufsplitten in 2 Regeln: 1. deny xy, 2. allow all).
Kurzum würde das Konstrukt dann z.B. für Port 25 so aussehen:
1) Anti-Lockout-Rule
2) Port 25 - deny - weissrussland, china, japan, etc.
3) Port 25 - allow - all
4) Clean-Up-Rule
Je nachdem, welchen Content die Website bereitstellt (und ob ggf. von Google indiziert) wäre ein ähnliches Konzept fällig. Handelt es sich ausschliesslich um eine private Seite, welche garnicht via Google indiziert wird und auch nur deutschsprachige Inhalte bietet, würde sich da für die Ports 80+443 ggf. auch nur ein "allow Deutschland" anbieten. Selbiges gilt für den IMAP-Port. Bei letzterem ist das allerdings der gleiche Fall wie bei SMTP. Alternativ kann man natürlich auch hingehen und nur Deutschland erlauben und die 3 häufigsten Urlaubsländer, oder eben explizite Länderfreischaltung bei Urlaubsantritt (sofern die Ports im Urlaubsland nicht eh geblockt werden (also von den ISPs im Urlaubsland)).
Wenn die Syno-Firewall vllt irgendwann mal mit DDNS arbeiten kann, wäre es sogar noch einfacher, da man für sämtliche Endgeräte nur noch einen DDNS-Hostnamen inkl. Client bräuchte, dann kann man diese Dinge auch einfach auf die entsprechenden DDNS-Records münzen.