Схема вроде стандартная. Все работает, но проблема в следующем.
При обработке транзитного трафика арп реквесты к абоненту шлются с ip src не из сети абонента (на исходящем интерфейсе вообще нет ip адресов). И все бы ничего, но нашлись устройства (пока это роутеры mercusys), которые на такие запросы не отвечают. Пробовал играться с arp_announce - безрезультатно. При этом при обращении с самого маршрутизатора все ок, потому что явно указан src ip:
ip route add 10.10.1.10 dev eth1.811 src 10.10.1.1