Стандартно это важно. А если тебя волнует количество прослоек, можно сэкономить на L2TP и PPP, оставив только одну инкапсуляцию UDP-Encap в случае с if_ipsec(4), когда IP-пакеты шифруются просто IPSec-ом туннельного режима и заворачиваются в UDP с дополнительными 8 байтами: 4 байта SPI и 4 номера последовательности, итого 36 байт оверхеда на заголовки.
В качестве демона IKE/ISAKMB годится strongswan из портов, только что потестировал.