У меня также случаются такие зависания VPN на DFL. К топологии (звезда там или что), это не имеет отношения -- зависает именно отдельный туннель. Пока замечено, что случается это на IPSEC/NAT-T (без NAT-T не разу не видел) и обычно, когда на несущей линии плохая связь с обрывами. IKE SA действительно двоятся, троятся, десятерятся

. Иногда помогает убиение относящихся к делу SA, но иногда они не убиваются или начинают еще больше размножаться. Практически во всех случаях помогает разрыв несущего канала на достаточно большое время (1-2 мин). Застарелая проблема, не поднимал ее из-за практической невоспроизводимости -- может не проявляться неделю или месяц, так что с конфигом экспериментировать невозможно, но DPD не помогает точно.
Для Sergey101975 -- зачем делать два параллельных туннеля, для remote network (да и для local network также) можно спокойно написать all_nets, только снимите галку автоматического создания маршрута и пишите вручную маршруты хоть на 10 сетей.