>>750
論理IF単位で全く別のIFだと考えればいいんじゃないかな?

ルータにFE0/0とFE0/1とTunnel0というIFの口が別々にあると考える。
実際にTunnel0を構成するパケットはFE0/1から出て行くが、トンネル確立後は
それについて意識しなくていい。

FE1/0.0 in→ルータ→Tunnel0.0 out?→FE0/1.1 out

じゃなくて

FE1/0.0 in→ルータ→FE0/1.1 out
          ↓
        Tunnel0 out

ただ、キショいのがWAN側IFでのACLの挙動で、IX2015では
WAN側IFでもNAT変換やカプセル化なんかが行われる前のLocalのアドレスで
処理されるみたい。
なので、WAN側IFに対してであってもトンネルを構成するパケットでなく、
トンネル内を流れるパケットに対して優先制御をかけるような設定にする必要がある予感。
イメージ的にはTunnel0をFE0/1.1上にある別の論理IFみたいに考えればいいかも。