В routing должно попасть уже после обработки IPSec
Ключевое слово "должно". На данном этапе своих "исследований" я готов утверждать, что маршрутизация в интерфейс пира происходит на этапе Routing Decision как для локального процесса, так и для транзита. Т.е. если говорить о локальном, то уже на этапе raw output мы можем наблюдать в out interface ether2