оказалось, что Fortigate вообще по-умолчанию создаёт туннель без GRE, а OSPF у него при этом работает просто потому, что он умеет в multicast поверх чистого IPSEC.
я-то думал, что раз OSPF между Фортигейтами работает, значит, там GRE под капотом, ан нет