У мну жесткое похмелье а вы заставляете напрягаться. Зачем вам вообще vrf? Снесите его для таких задач все равно что стрелять из пушки по воробьям.
Уберите ваш хитроделанный НАТ с роут мапами - начните с простого - ацл вместо карты.
Второе - я точно помню прокатит или нет (если натить на ИП которые ничго не подняты) сделайте НАТ на тунель
interface Vlan1
description $ETH-SW-LAUNCH$$INTF-INFO-HWIC 4ESW$
ip address 192.168.200.230 255.255.255.0
no ip redirects
no ip unreachables
no ip proxy-arp
ip nat inside
ip virtual-reassembly in
ip tcp adjust-mss 1452
interface Tunnel1
description extnet
bandwidth 10000
ip nat outside
ip vrf forwarding extnet
ip address 192.168.20.2 255.255.255.252
ip mtu 1400
tunnel source FastEthernet4
tunnel destination xxx.xx.x.xxx
ip local pool lan-to-ext 10.0.0.1 10.0.0.10
ip nat inside source list lan-to-ext pool lan-to-ext
ip access-list extended lan-to-ext
permit ip 192.168.200.230 0.0.0.255 any
предварительно вычистите все свои наты роумапы vrf. Пропишите маршруты для сетей которые за тунелем, короче разрулите что куда должно идти.