На скрине выше, 1 тот что появляется. 2,3 исключения из первого. По когда происходит переподключение 1 поднимается вверх списка и соответственно исключения не работают
еще раз говорю - включите для негj нужный notrack chain или в общее правило НАТа добавьте исключение для ipsec