1 - В конфиге есть параметр target / target-addresses для старых/новых микротиков. новые это 6 ветка. старые 5-я и ниже.
2 - Если pppoe поднялось - значит связка биллинг - радиус сервер - радиус клиент(микротик) работает. это уже пол дела.
3 - далее не забываем включить управление по API тут
4 - Инет у клиентов можно отрубить несколькими способами
а - натить только тех, кто есть в списке good boys. пример:
/ip firewall nat add action=masquerade chain=srcnat disabled=no out-interface=ether5-ins src-address=10.10.0.0/16 src-address-list=goodboys
б - в фаерволе сделать несколько правил на акссес для определённых IP (перевод на заглушку, приват, etc.) следующим же правилом разрешить forvard только для тех, кто в address-list куда угодно. последним блокируем всех и везде
З.Ы. пример для перевода на заглушку:
/ip firewall nat
add action=dst-nat chain=dstnat disabled=no dst-address=!192.168.110.150 dst-port=80 fragment=no protocol=tcp src-address-list=!goodboys to-addresses=192.168.110.150 to-ports=8080
НО не забываем поменять порт web сервера самого микротика. а то будете биться в агонии и говорить, что не работает.
как попустит с работой постараюсь сделать пошаговый мануал