Ipsec же в тоннельном режиме
Для защиты L2TPv2 используется transport mode SA, согласно RFC 3193.
Технически tunnel mode SA тоже может поддерживаться, но я таких реализаций LAC ещё не встречал.
К тому же на source port LAC transport или tunnel mode SA не влияет. На selectors будет влиять и в случае tunnel mode SA, source IP будет уникальным.
Нужно помнить, что IPsec предоставляет услуги безопасности только IP протоколу, IPsec = Internet Protocol Security. Услуги безопасности предоставляются по средством Security Association, в свою очередь безопасность Security Association обеспечивается с помощью ESP или AH протокола.
С точки зрения архитектуры IPsec фреймворка RFC 4301 использование transport mode SA для защиты LNS<->LAC взаимодействия является ожидаемым и понятным.
В данном случае LNS будучи Security Gateway по своей сути, взаимодействует с LAC являющимся Host. Для таких кейсов IPsec фреймворк разрешает использование на SG transport mode SA, при условии, что все защищаемые с помощью SA пакеты будут локально пораждёнными на SG.
С точки зрения overhead тоже не очень понятно, зачем применять tunnel mode SA для защиты L2TPv2. Оригинальный IP заголовок инкапсулирован в PPP пакеты, которые в свою очередь инкапсулированы в L2TP пакеты, которые инкапсулированы в UDP пакеты, а те в IP пакеты.
И зачем спрашивается сохранять IP заголовок, если он не содержит нечего кроме адресов LNS и LAC? Между которыми будет построен туннель по которому будут передаваться интересующие нас IP пакеты.