Давайте так, есть IKE протокол, он отвечает за согласование всяких параметров, он создаёт в процессе работы SA так называемый IKE SA, он двунаправленный, у этого SA есть порты. Далее для ESP или AH, создаются свои SA, причём они однанаправленные, по SA на ingress и egress, у этих SA нет портов, если ESP и AH инкапсулируются в IP протокол, но порты могут быть, если ESP инкапсулируюется в UDP