Керио натит свою .2.0/24? Если да, и не увидите. Иначе проверяйте маршруты, Керио должна знать, где находится .88, микротик - где находится .2. И ещё, между какими объектами создан ipsec-туннель? Если между Керио и микротиком, то тоже проверяйте, чтобы пакеты между сетями не натились, с обеих сторон.
Поднимите GRE over IPSec между микротиками и тогда сможете маршруты нормально указывать и динамическую маршрутизацию прикрутить (это по желанию).
Потом добавите на первом микротике роут в сеть 192.168.2.0/24 через второй микротик, а на втором добавите роут через керио, ну и замаскаркдите этот трафик, чтобы керио ответы слал назад правильно (либо на керио добавите роут в сеть 192.168.88.0/24 через второй мтик)