Provavelmente, tabela de roteamento. Antes de conectar, faça uma impressão de rota a partir da linha de comando e copie o conteúdo, depois cole no CAG e faça uma impressão de rota novamente. Eu estou supondo que envia tudo por padrão para um IP público. Altere a tabela de roteamento para que apenas um endereço IP passe pela rota sobre o adaptador Citrix virtual (adivinhando isso é como seria a configuração) e o restante ainda voltará ao seu gateway usual.
Eu configurei a mesma coisa, mas para a nossa Juniper VPN.