Еще вопрос. Я вот не понимаю. Я делаю лупбэк-бридж. Автоматом в ip route появляется маршрут на подсеть (пул адресов ikev2). И вот роутеру понять, что надо в тунель пакет отправить? По полиси и текущему пиру в ipsec? Или еще надо output отдельно прописать на этот пул адресов в нате?
полиси достаточно.
лупбэк вообще не нужен, по сути, для именно IKEv2 впн, лупбэк нужен если увас такой впн между микротами - и выше ипсека вы натягиваете интерфейс