Если адреса везде белые и статические - то на микротиках поднимите туннели GRE и настроите всё по моему гайду:
www.youtube.com/watch?v=XSu5WfDeyiA
(затем только IPsec нужно будет досыпать)
Если адреса серые\динамические (или etc извращения из разряда "Мой провайдер долб*ёб") - то на головном узле поднимите PPP сервер (с понравившимся протоколом работы) и линки к нему от филиалов. Маршруты - адреса - настройки, всё остальное - опять же по гайду выше.
Керио и микротик в лоб сравнивать не благодарное занятие, продукты из разных ниш, но большую часть сетевого функционала из Керио на микротике реализуется лучше (и чаще всего ещё и несколькими вариантами).