Você está ingressando no domínio usando o nome NetBIOS ou o FQDN? Se você estiver usando o nome NetBIOS, meu palpite é que o tráfego de transmissão do NetBIOS não está transitando no túnel IPSec. Mude para usar o FQDN ao entrar no domínio e isso deve resolver o problema.
Veja minha resposta aqui para saber como funciona a resolução de nomes durante o processo de ingresso no domínio:
Não é possível associar o cliente ao domínio (não virtual, problema de DNS)