WAN越ということは、VPN越しということですよね。
全く頭にありませんでした。
申し訳ない。
それぞれフィルタいれないとそりゃ筒抜けですわな。。。

vlan port mapping lan1.1 vlan1
vlan port mapping lan1.2 vlan1
vlan port mapping lan1.3 vlan2
vlan port mapping lan1.4 vlan2
lan type lan1 port-based-option=divide-network
ip vlan1 address 192.168.0.1/24
ip vlan1 secure filter in 1000 5000
ip vlan2 address 10.10.10.1/24
ip vlan2 secure filter in 2000 5000

ip filter 1000 pass * 192.168.0.0/24 *
ip filter 2000 pass * 10.10.10.0/24 *
ip filter 5000 reject * * * *

コレであってるかな・・・。
最低限こんなかんじでフィルタしろってことですね。