Достаточно, по сути одного правила.
/ip firewall filter add chain=forward in-interface=vlanX out-interface=vlanY connection-state=new,invalid action=drop
И объясните, зачем Вам маскарад? Две сети на одном роутере прекрасно будут работать без него, если Вы ещё чего-нть там не накостыляли.
С точки зрения Микротика, вланы -- обычные интерфейсы. Они ничем не отличаются от любых других интерфейсов, и маршрутизация происходит так же. Соответственно, в фаерволе разрграничения вводятся абсолютно в полном соответствии с логикой происходящего.