Зачем манглить на микротике, когда надо настраивать туннель на Х.Х.Х.Х, чтобы указать ему, что доступ к сетям 10.10.0.0/16 идет через 10.1.0.2 (ip route add 10.10.0.0/16 via 10.1.0.2)? После чего трафик из туннеля на тике натить никуда не надо (т.е. в vlan10-20 трафик должен роутиться), и хватит. Тогда машины в вланах будут видеть второй стороной 10.1.0.1, отправлять обратные пакеты на свой шлюз 10.10.х.1, а тик уже разберется, что 10.1.0.1 находится у него за туннелем и туда и запихнет ответный пакет.