Может кому поможет
Вопрос решил добавлением одного единственного правила маршрутизации
/ip route rule
add action=unreachable comment="Block VPN Client-to-Client access" dst-address=192.168.100.0/24 src-address=192.168.100.0/24
Через Winbox:
ip -> routes -> Rules ->
src. address (сеть которую хотите закрыть) 192.168.100.0/24
dst. address (кому хотите закрыть доступ в выше указанной сети) 192.168.100.0/24
action - unreachable