в вопросе же прозвучало слово туннель
предполагается что он уже есть. вот на него и вешать
если нет тунеля, т.е. трафик рутится криптомапами, то целесообразно переделать IPSec-и на VTI
это даже без ната стоит делать (нат как раз делать не стоит). Чтобы можно было нормально динамику использовать.
ну или еще одну циску воткнуть. на одну принять ипсек, а на другой натить. или не циску.