Apesar de ambos os lados do túnel terem desativado o rekeying baseado em volume, um dos lados estava tentando reescrever de qualquer maneira (não tenho certeza de qual; suspeito que o TMG). Então, depois de semanas de solução de problemas, eu configurei um rekey após 4GB em ambos os lados do link e tem sido sólido desde então.
A rekey baseada em tempo é de 1 hora; e é altamente improvável que 4 GB de tráfego fluam por esse link em uma hora, por isso tem sido estável desde então.