Para quem precisa de uma resposta:
Em ambos os roteadores, eu combinei o tipo 0 do ICMP (resposta de eco) à regra:
add action=accept chain=forward dst-address=192.168.100.17 protocol=icmp \
src-address=192.168.11.252
Nos dois roteadores, eu combinei com o ICMP tipo 8 (solicitação de eco) para governar:
add action=accept chain=forward dst-address=192.168.11.252 protocol=icmp \
src-address=192.168.100.17
Conclua as regras em ambos os roteadores:
add action=accept chain=forward dst-address=192.168.100.17 icmp-options=0:0-255 \
protocol=icmp src-address=192.168.11.252
add action=accept chain=forward dst-address=192.168.11.252 icmp-options=8:0-255 \
protocol=icmp src-address=192.168.100.17
add action=drop chain=forward
Então de 192.168.100.17 para 192.168.11.252 - o ping está funcionando.
De 192.168.11.252 a 192.168.100.17 - o ping não está funcionando.