На предмет iked - необходимо внимательно оформить структуру сертификата каждого отдельного клиента в части поля FQDN (желательно использовать просто ip).. Check it.
Проблема в том, что это "движущиеся" клиенты, я не могу предусмотреть все ip а иногда они дажи ходят с одинаковыми. Да и не хотелось сертификаты клиентские выдавать, вроде использование юзернеймов с паролеем полетело ...