Isso deve ser totalmente automático, exceto pela necessidade da regra usual de mascaramento:
iptables -t nat -A POSTROUTING -i docker0 -o tun0 -j MASQUERADE
Apenas por uma questão de rigor, certifique-se de ter a regra de roteamento, no host, atendendo ao docker0: se você puder fazer o ping das janelas de encaixe a partir do host, não precisará ler mais. Caso contrário, adicione
ip route add Docker'sNetwork/16 via dev docker0