L2TP/IPsecはNAT-Tを有効にして、UDPの500と4500をフォワーディングすればできるはず

クライアントがWindowsの場合は AssumeUDPEncapsulationContextOnSendRule
を設定しないとNAT-Tが有効にならないけどやってる?