Geralmente, é uma boa ideia manter os endereços IP usados pelas conexões VPN em uma sub-rede ou intervalo de endereços IP completamente separados. Isso tornará muito mais fácil entender as decisões de roteamento tomadas pelos vários hosts envolvidos no tráfego.
A maioria das conexões VPN usa um pequeno túnel (ou seja, uma sub-rede de 4 endereços IP), que consiste no endereço de rede, nos 2 clientes e em um endereço de broadcast. No seu exemplo, isso poderia ser algo como 10.70.1.0/30.
Uma vez que você tenha feito isso, você deve ser capaz de ver (via traceroute ou outros meios) onde o tráfego está indo e onde é descartado. Isso lhe dará uma idéia de qualquer entrada na tabela de rota ausente e deve remover a confusão do dfs.