"PBR отрабатывает, но не работает nat, пакет уходит с ip адресом wan вместо адреса ovpn интерфейса"
Это не исправляется, именно поэтому в частности squid на
127.0.0.1 не балансирует исходящий трафик в MultiWAN. Такой дизайн, раньше разрабы pfSense пилили свою версию pf и в ней был хак для этих дел. Потом пререшли на сток FreeBSD, там этого нет и не будет скорее всего, т. к. всегда скажут:
Weak End System Model: 2.b A host MUST NOT restrict itself to sending (non-source-routed) IP datagrams only through the physical interface that corresponds to the IP source address of the datagrams.