на хапе лте интерфейс, да, смотрит прямо в инет
Прекрасно. Тогда, чтобы не насиловать ХАП шифрованием инета от сети филиала, поднимаете любой туннель мнжду хапом и керио: айпи-айпи, гре, л2тп - по вкусу. И потом, на микротике, в мангл прероутинг action=routing указываете для интернет трафика локалки в качестве шлюза айпи туннельного интерфейса на керио.