Похоже тема мне подходит, если ошибся-прошу прощения.
Обратился коллега, настроил ему Wireguard туннель между Keenetic Lite и Keenetic Peak (оба в одном городе внутри РФ).
Подсети в локальных сетях разные, клиенты из обоих подсетей друг друга видят.
Включил NAT на интерфейсе Wireguard на Peak (ip nat Wireguard0).
Создал на Lite отдельную политику с доступом в Интернет через Wireguard, переношу туда устройство и трассировка доходит до ip адреса wireguard интерфейса на Peak, а дальше не идет. Подал на Peak команду no isolate-private и не помогло, выхода в Интернет так и нет.
P.S. сделал no ip nat на Wireguard интерфейсе Peak, на нем же подал команду ip nat 192.168.2.10 255.255.255.255 для устройства за Keenetic Lite и доступ в интернет появился.