Имеет смысл добавить вызов /etc/sysconfig/network-scripts/ifup-routes. Это позволит использовать /etc/sysconfig/static-routes как стандартный источник информации о маршрутах через ipsec-tunnel.
Да, я согласен. Я просмотрел аналогичные скрипты и разобрал последовательность, скорее там необходим вызов ifup-post. По мере образования свободного времени (!) я этот вопрос решу.
Попутно разрешил потенциальную проблему с ifdown-post