1. Это ВПН протокол и вполне логично что он блокируется, то что клиент есть в ОС - не суть важно
3. Правильный вариант, только видимо не правильная настройка.
Если очень вкратце Вам нужен Nekoray(клиент) на ПК, в режиме system proxy. И какой то сервер xray \ socks к которому он будет подключаться. Либо исопльзовать его встроенный socks и прописать его в Ендпойнте
Далее в настройках его маршрутизации настраивается что этот "впн" используется только для IP \ домена, к которому подключается Endpoint Security VPN
PS Итог должен быть такой - Ендпойнт - проксируется через nekoray, весь остальной трафик - идет как обычно