Você não pode NAT assim, ele atinge o IPsec antes do NAT. Você terá que usar 2.1 e seus recursos IPsec NAT na fase 2. Você só pode mapear um / 24 para um / 24, assim você não poderá mapear todo o seu interno / 16 para esse / 24, apenas um / 24 dos / 16.