Есть у циски event manager, который умеет реагировать на события eventlog'a. В итоге кусок конфигурации оказался таким:
event manager applet drop-nats
description Removes NATs through backup-net interface
event syslog id 622001
action 1 cli command "clear xlate int backup-net"
output console
Где событие 622001 - событие route add/delete by sla monitor, т.е. срабатывание переключения активного интерфейса в случае изменения доступности интернета по основному интерфейсу. За наводку на команду спасибо
Strabbo .