Правильно я понял, что 3g используется только для openVPN и только для менеджмента и доступа к НАС?
Создайте OpenVPN server binding для openVPN клиентов, после этого следуйте в файерволл.
Тогда два правила файервола вам помогут.
/ip firewall filter add chain=input in-interface=ovpn-in1 action=accept
/ip firewall filter add chain=forward in-interface=ovpn-in1 dst-address=!192.168.88.100 action=drop
Разместите их в файерволе повыше, до дропающих правил, добавьте удобные Вам комменты (чтобы не забыть, что это за правила). Enjoy.
Если не будет работать доступ к нас - копайте маршруты.