не совсем понятно без нумерации правил у вас в конфиге.
я так понимаю это локальные ПК которые нужно натить.
там по логике вашего фаера.
1.Задаем конфиг ната.
2. Натим исходящие пакеты от локальных ПК на любые адреса на порт tcp 1723 и gre.
3. Натим исходящие пакеты от ип адреса самого сервера по протоколу gre
4. Разрешаем исход. пакеты от самого сервера по протоколам tcp порт 1723 и GRE до всех с тэгом.
На счет тэга не понял. ПОЯСНИТЕ.
5. Натим входящие пакеты до ип адреса сервера по протоколам tcp порт 1723 и gre.
6.Пропускаем gre и tcp 1723 от всех до локальных ПК.входящие
7. далее разрешаем tcp от ип сервера до всех на порт 1723
8. разрешаем gre от ип сервера до таблицы 5. это как я понял ип адреса удаленных серверов. с которыми нужно поднять туннели!?
9. разрешаем tcp и gre до сервера.
попробую накидать свой конфиг.
на днях попробую проверить на боевой машине.