Ok, ho trovato il responsabile di questo "comportamento", nella configurazione di default tun di pfsense abilita un'opzione "Address Pool : Provide a virtual adapter IP address to clients (see Tunnel Network) "
Disabilitata questa, il client mi prende 10.0.8.2 e tutti son felici e contenti
Grazie ancora Dane