Спасибо, попробую. Вычитал ещё на форумах, что фасстрек как-то криво обрабатывает айписек, по мануалу исключил маркированный траффик его оттуда,но особого эффекта не заметил
Разрешающие правила ipsec-esp надо выше фасттрека ставить. Собственно так в дефолтном файрволе и сделано. Фасттрек где-то в середине правил стоит.