Во-первых, нельзя сделать 1:1 NAT между двумя /24 с одной стороны и одним /24 с другой стороны. Поэтому вам потребуется еще одна подсеть-алиас, например 10.10.10.0/24. Во-вторых, в netmap нет никакой магии, просто помните, что его нужно использовать в обеих цепочках: chain=srcnat и chain=dstnat, чтобы достичь полной прозрачности между подсетями, т.е. клиенты на одном конце VPN-туннеля могли инициализировать соединения с серверами на другом конце и наоборот. Если нет необходимости в полной прозрачности и все клиенты находятся на вашей стороне, то в netmap нет смысла, и вы можете использовать обычный src-nat, скрывая обе подсети за одним адресом. В-третьих, действие правила происходит только в том случае, если пакет соответствует всем условиям соответствия, так что вы можете использовать netmap для каждой подсети выборочно, только если удаленный конец соединения находится в какой-то подсети, доступной через VPN: /ip firewall nat add chain=srcnat src-address=172.16.1.0/24 dst-address-list=remote-vpn-subnets action=netmap to-addresses=10.10.10.0/24 add chain=srcnat src-address=172.16.2.0/24 dst-address-list=remote-vpn-subnets action=netmap to-addresses=10.10.33.0/24 add chain=dstnat dst-address=10.10.10.0/24 src-address-list=remote-vpn-subnets action=netmap to-addresses=172.16.1.0/24 add chain=dstnat dst-address=10.10.33.0/24 src-address-list=remote-vpn-subnets action=netmap to-addresses=172.16.2.0/24 Я намеренно ссылаюсь на src-address-list/dst-address-list, а не на in-interface/out-interface, потому что мы говорим здесь о чистом IPsec. Правила выше должны быть на правильных позициях в своих соответствующих цепочках, чтобы их не затеняли более общие правила.