fix(vpn): Corregir WireGuard VPN site-to-site SEDE1-SEDE2 y rediseñar subnets SEDE2
- SEDE2 subnets renombradas a SEDE1+100 para eliminar solapamiento: 192.168.100→200, 192.168.10→110, ..., 192.168.80→180, 10.100→10.200
- FW1/FW2: tunneladdress SEDE2 peer actualizado a nuevas subnets (200-series)
- FW3: tunneladdress SEDE1 peer mantiene subnets originales SEDE1 (sin cambio)
- FW1/FW2: regla WAN UDP 51820 y regla pass-all en opt12 (wg0) agregadas
- FW1/FW2: carp_depend_on seteado a VHID 1 para sincronizar WG con CARP HA
- R1: NAT static WireGuard apunta a CARP VIP (10.255.1.4) en lugar de IP específica FW1
- R2/R4: NAT static WireGuard UDP 51820 agregado en ISP2 (WAN2)