Мне кажется, Вы сути моего вопроса не поняли. Мне не нужно весь трафик через туннель направлять, при чём здесь политики?
Да, wg имеет глобальный признак, но находится в резерве, клиент в системной политике. Всё работает так, как должно работать, но не так, как вы думаете.
Роутер отправляет ВЕСЬ трафик на маршрут по умолчанию, который указывает на основной WAN интерфейс, независимо, от того, откуда пришёл запрос.
Я могу сделать маскарад для запросов со стороны туннеля, но тогда не будет работать блокировка по geoip.