Máte problém v tom, že jak to přepošlete skrz tunel, tak odpověd od cíle (192.168.1.2) dorazí na MK1, a to ho pošle dle defualt routy do internetu, místo zpět do tunelu.
Dvě možná řešení:
a) Na MK2, kde se dělá DSTNAT mířící do tunelu, tak zároven na to spojení udělat i SRCNAT a venkovní zdrojovou IP přepsat na IP adresu MK2 v tom tunelu (10.10.10.2), pak MK1 to vrátí zpět správně a bude fungovat. Nevýhoda - cílová služba vidí všechna spojení zvenčí pod IP toho MK2, pokud to nevadí, je to nejjednodušší. Pokud vadí, tak:
b) Na MK2 udělat DSTNAT jako teď a na MK1 se musí použít policy routing. Nové spojení přicházející z tunelu označit pomocí connection mark, že spojení z tunelu a následně na spojení takto označená aplikuji policy routing, který bude vracející provoz směrovat do tunelu.