Provo con una cosa banale (da questa pagina https://wiki.mikrotik.com/wiki/Manual:IP/IPsec#Troubleshooting/FAQ), non volermene:
/ip firewall raw
add action=notrack chain=prerouting src-address=192.168.16.0/24 dst-address=192.168.17.0/24
add action=notrack chain=prerouting src-address=192.168.17.0/24 dst-address=192.168.16.0/24
Che andrebbero a sostituire le tue regole di forward ipsec della configurazione di default prima del fasttrack.
Inoltre, dovresti provare, sempre da quella pagina:
Note: If you previously tried to establish an IP connection before NAT bypass rule was added, you have to clear connection table from existing connection or restart both routers.
Col both routers che si riferisce a un tunnel tra due router mikrotik.
Anyway, se vuoi, puoi anche fare un export hide-sensitive e magari qualcuno esperto vede cosa non va.