Moim zdaniem musisz:
1. Na routerze 10.10.2.1 (jak sądzę) robisz routing do sieci 10.10.3.0/24 via 10.10.1.3
Z firewallem nic nie robisz bo chcesz wychodzić z tej sieci, a połączenia wychodzące nie są blokowane.
2. Jednocześnie na routerze 10.10.3.1 (jak sądzę) zezwalasz na dostęp z WANu tylko z adresu 10.10.1.2 (bo takim adresem czyli swoim WANem będą wychodzić pakiety z sieci 10.10.2.0/24 ponieważ jest maskarada)
A musisz zezwolić na ten ruch ponieważ sieć 10.10.3.0/24 jest za WANem 10.10.1.3.
A każdy WAN na starcie blokuje połączenia przychodzące.
Na nim nie musisz ustawiać routingu bo gdy pakiet przyjdzie z adresu 10.10.1.2 to w odpowiedzi WAN (10.10.1.3) będzie umiał znaleźć drogę powrotną do niego.
To jest droga jednokierunkowa dla nowo nawiązywanych połączeń jak chciałeś - z sieci 10.10.2.0/24 do 10.10.3.0/24
Oczywiście sieć 10.10.3.0/24 będzie odpowiadać do sieci 10.10.2.0/24 za pośrednictwem adresu 10.10.1.2 ale to będą odpowiedzi na nawiązane połączenie a nie nowe inicjujące. Bez Twojej wiedzy nikt z sieci 10.10.3.0/24 nie włamie się do 10.10.2.0/24
Do sieci 10.10.4.0/24 robisz to samo co wyżej, czyli na 10.10.2.0/24 robisz routing do 10.10.4.0/24 via 10.10.1.4
A na 10.10.4.1 robisz odblokowanie WANu tylko dla adresu 10.10.1.2
Xiaomi AX3000T @ Netgear R6220
* DVBT2 - T230C *