В таблицах машрутизации всех pfSense должны быть записи с адресом User PC, иначе, даже если пакет от него достигнет pfSense2-3, они просто не будут знать куда слать ответ. Нужны маршруты. Второе, IPSEC действует как перехватчик, если в phase2 не прописаны соответствующие Local Network-Remote Network, то этот трафик в туннель не пойдет
Получается не такой уж и мобильный клиент..