Я использую Ikev2 как на картинке, с настройками выше, в данном случае интернета нет у клиентов и можно правилами запретить все кроме сервера, с остальными VPN правила не работают (либо через cli это делается, не копал в эту сторону), естественно ip вы должны прописывать каждому клиенту статический, правила пишите на входном интерфейсе.