1 - создаете этот интерфейс командой, вешаете на него IP-адрес, делаете его global (или нет), настраиваете маршрутизацию и firewall - вобщем все, что можно делать с интерфейсом наподобие wireguard.
2 - настраиваете IPsec site-to-site, и в нем привязываете этот интерфейс. Теперь в это соедиение идет не вообще весь трафик по политике, а только тот, что в интерфейс должен уйти. И наоборот - трафик удаленной стороны появляется не из "ниоткуда", а выходит из этого интерфейса.
Также в такой конструкции можно сделать селекторы 0.0.0.0/0 (как в wireguard указывается allowed-ips 0.0.0.0/0), и дальше уже трафик полностью управляется роутингом и фаерволом.