Жалуюсь на тяжкую жизнь

На днях захотелось мне подключиться к линукс-серверу со стат. публичным адресом c windows 7 по IPsec с динамического приватного адреса за нат-роутером с динамическим публичным адресом, авторизуясь по x509 PKI. Убил полдня на организацию PKI и удовлетворение требований к сертификатам и ещё день на 3 варианта подключения:
1. strongswan и IKEv2 tunnel mode (IKEv2 VPN)
Винда и линукс авторизуют друг друга. При пинге с линукса в винде шифрованные пакеты видно в wireshark. Ответы с винды не уходят. При пинге с винды пакеты также не уходят - их не видно ни на выходе с винды, ни на входе линукса.
2. strongswan и IKEv1 transport mode
Уже не помню что происходит :(
3. ipsec-tools и IKEv1 transport mode
В логах ERROR_IPSEC_IKE_NO_CERT, судя по всему, винда не находит сертификат (который находит в режиме IKEv2). Соответственно, до авторизации дело не доходит.