reinhard
Если у вас все по DHCP он провайдеров, то расказываю что можно сделать :)
делаете проверку на доступнасть интерета внутри двух VRF
дефолт для клиентов должен быть в main table (переключение скриптом в вашем случае, но можно из без него сделать это)
и делаете в фаерволе 2 правила
/ip fi fi add action=fasttrack-connection chain=forward connection-mark=no-mark connection-state=established,related disabled=yes routing-table=main src-address=192.168.0.0/16 (адреса абоненов которым нужен достув в интерент)
/ip fi fi add add chain=forward connection-state=established,related
нагрузка упадет значительно