Так, а насколько критично, что ipsec траффик не исключается из правила fasttrack?
в частности, в фильтре в правиле action=fasstrack
у меня не поставлено connection-mark=!ipsec
.
Хотя в мангле соединения метятся этой меткой
(старый конфиг по "разным статьям в интернете")