Předpokládám třeba ether1 je internet wan port, ether2 je ten LAN segment do inetu, ether3 je firemní lan segment a ovpn-firma ten uplink do firmy. Tak jednoduše na každý port dáš adresy jak potřebuješ (ether2 a ether3 mlůže mít klidně stejné a překrývající se segmnety). Přidáš normálně default routu přes ether1 někam pro Internet a následně:
/ip route vrf add routing-mark=firma interfaces=ether3,ovpn-out1
/ip route add dst-address=0.0.0.0/0 gateway=neco vrf-interface=ovpn-out1 routing-mark=firma
Tímto si RBčko rozdělil na dva zcela nezávislé routery (firemní tvořený interfejsy ether3 a ovpn, druhý router je zbytek interfejsů). V každém routeru se routuje zcela nezávisle na zbytku (to je výhoda použití VRF proti prostému policy routingu, kde je to to pořád vše závislé na stavu main routovací tabulky).