openssl pkcs12 -export -out certificate.p12 -in certificate.cer -nokeys
Ну и по пингам видно, что сеть 192.168.1.0 он ищет за туннелем, а 192.168.0.1 - в своей локалке.
КД не восстанавливают из бекапа, поскольку если у вас их два, то ключи могли поменяться.
listen 443 ssl;
listen 80;