VPN também é Camada 2, enquanto tracert é Camada 3 fornecendo seus saltos e latência entre saltos (gateways), a VPN (no seu caso) pode ser duas redes separadas, em uma configuração site-site, mas também pode ser uma configuração cliente-servidor na qual os clientes se conectam à rede do servidor.
Os Cisco VPN Tunnels também nem sempre são da Camada 3 (DMVPN), mas da Camada 2 (Tipicamente IPSEC), onde o tráfego é bloqueado da Política de NAT e permitido por meio de um Mapa de criptografia.
Por exemplo, o DMVPN daria um salto entre os dois roteadores à medida que eles passam por uma interface de túnel, semelhante a como os sistemas MPLS são configurados, mas com provedores de internet e criptografia.