Depois de fazer isso para que o servidor VPN não esteja mais atrás do NAT, os problemas parecem ter sido resolvidos. Eu acho que o NAT duas vezes acontecendo para um túnel IPSec pode ter sido demais. A solução para que funcione por trás do NAT pode ter sido configurar o NAT-T no servidor e no cliente, conforme descrito no link mas acho que essa foi a rota de menor resistência.