Você já disse tudo: as duas sub-redes, em ambos os lados da ponte, são as mesmas, então o roteador pobre, ao enfrentar a tarefa de enviar um pacote para 192.168.1.169 (digamos), não sabe se use o lado da WAN ou o lado da LAN. Muito provavelmente, usará o lado da LAN, no qual pode ou não haver um 192.168.1.169, e o pacote será perdido.
A única solução para esse problema é alterar a sub-rede do servidor VPN para algo altamente incomum (por exemplo, 192.168.237.0/24), para que as chances de um conflito entre as duas sub-redes se tornem extremamente pequenas.