Короче видимо надо поднять GRE туннели чтобы получить виртуальный L2 между роутерами и тогда можно завести OSPF а поверх OSPF уже IPSEC между лупбеками роутеров например
если в этой схеме сначала поднять ospf на трёх железках а потом настроить ipsec, при падении основного канала, ospf переводит все на резервный и ipsec установится заново