Поднимите стенд/подстрахуйтесь safemode или прямым доступом снаружи
В итоге dstnat forward netmap не дает любую ipsec-policy=out, а in бесполезна. Разрулил фильтром фаервола drop !management list, а на netmap повесил только белые айпишники. В итоге ipsec перестал заворачиваться, а извне пробрасываются только те реальные адреса, которые в отдельном списке