Para voltar a uma pergunta antiga que publiquei:
A resposta é ... Obter um novo roteador!
Eu perdi tempo demais nisso ... Acontece que MUITOS roteadores de prateleira, simplesmente não conseguem lidar. Sonicwall e Juniper são apenas alguns que falharam.
O problema é que você tem que definir sua WAN e LAN, e as interfaces IPSEC / VPN estão conectadas à WAN, então, se houver um pouco de crossover ou você precisar de uma configuração fora do comum, ele simplesmente falha e pode siga corretamente.
No final, eu descobri que o Vyatta e o EdgeOS (fork do Vyatta) lidam com essa configuração de forma brilhante, você simplesmente indica quais sub-redes deve encaminhar, em que interface o túnel deve estar - e funciona como esperado.