Como ilustração do que pode ser feito, considere:
link
Como o túnel faz necessidade de intermediar cada pacote que passa pelo túnel em qualquer direção, pode restringir quais pacotes podem ser enviados e quais combinações de endereços IP pode ser usado.
E, claro, "assim pode qualquer firewall".
A VPN site a site é uma estratégia lógica no seu caso, e muitas vezes pode ser implementada em hardware, no nível do roteador.