Já faz muito tempo desde que isso foi perguntado, mas estou tentando responder de qualquer maneira. Com base na resposta deste thread , o problema é o spoofing de DNS:
A VPN sempre ativa está lá para protegê-lo de uma rede que você não pode controlar. Se você tem um nome DNS no lugar em vez de um ip, o dispositivo teria que resolver esse nome ANTES que o túnel VPN fosse estabelecido. Mas essa resolução aconteceria em uma rede em que você não confia, então você não pode ter certeza de que o ip retornado para o nome é o correto.
Um cenário seria que o servidor dns na rede não confiável lhe daria o ip para um servidor VPN sob seu controle, para o qual suas credenciais seriam enviadas (em vez de seu próprio servidor).