tentando responder as suas duvidas:
1ª= se na interface que tiver a conexão a tabela arp estiver em reply-only vc tem que cadastrar o mac e o ip do debian manual.
2ª= vc esta correto basta mudar a origem pra sua range da rede local mesmo.
3ª= não foi claro sua questão, se for no mikrotik, pra redirecionar pra o squid do debian, vc deve coloca ro ip do debian.
qualquer cosia posta ae novamente