ipsec терминировать можно либо на
10.0.0.1 либо на
10.0.0.3. Без разницы. Но до этого хоста надо доставить трафик
Судя по схеме, у Вас так и "стерминировано". Я проблему пытаюсь увидеть и не вижу. Там, где есть интерфейсы, как я понял, развернута оспф. Что мешает прописать маршрут в дефаулт гейтвей до нужных сетей с метрикой, например, 120 и тогда в нормальном режиме будет рулить оспф, а при падении туннеля трафик побежит "дефолт" и зашифруется айписек?