Ho trovato!
Almeno sotto Linux è possibile utilizzare una macchina IPSec posta dietro un firewall, ma si deve rinunciare ad utilizzare AH per i problemi di autenticazione dei pacchetti.
Rimane la possibilità di usare ESP.
Per chi fosse interessato il tutto è contenuto nel HowTo "VPN masquerading".