No firewall da matriz, vá em VPN>IPsec>Túneis e clique para adicionar. Na imagem abaixo, em Gateway remoto é o enderço IP externo do outro pfSense, aqui também você pode colocar o DDNS, mas não sei se por acaso o DDNS funciona em failover na VPN. Preciso testar.
As configurações da filial seram as mesmas porém terá que apontar para o IP ou DDNS da matriz tanto para rede externa e rede interna.
Precisei criar duas regras na WAN e no IPSEC (matriz e filial) para permitir a comunicação, eu sei que essas regras são bem abertas, preciso fazer mais estudos para saber como deixar mais seguro isso.