Все, справился. Кроме пинга...
VLAN11 сделал без IP на кинетеке - просто как bridge сети, локальной<->WiFi условно "гостевая".
VLAN10 вручную дал IP для управления им, но без шлюза. Прописал шлюз в настройках маршрутизации по умолчанию.
Удалил компонент "Контроль состояния интернет-подключения (Ping Check)".
Не знаю, что повлияло на работу - удаление компонента или перенастройка IP в VLAN'ах и добавление маршрута по умолчанию, но больше маршрут не пропадает.
Пинга с назначенного в VLAN10 IP я так и не добился, хотя WEB управление работает.