В общем, Mystray был прав, вероятно, все уходило через второго провайдера, хоть их техподдержка и не призналась (и ничего не стала делать).
Победил настройкой у себя - в общем, стандартная опция, каюсь - не знал - проверка
uRPF на резервном интерфейсе:
interface GigabitEthernet0/2
...
ip verify unicast source reachable-via rx
....
end