все именно так как я пишу. В нате так же нужно будет указать src-address - IP адрес интерфейса линка с маршрутом по-умолчанию
смотрите, с манглом на оутпуте оно выходит как раз с адресом интерфейсна на котором дефултроут, но потом заворачивается в туннель. При этом принимающая сторона туннеля обратно не может послать ответ т.к. адрес левый. поэтому его можно былобы натом на выходе поменять на нужный (туннельный)