Sua resposta está na sua pergunta:
if in the DMZ, then how should VPN-connected clients access LAN resources...
Dependendo do seu objetivo ...
Colocar VPN na sua DMZ é algo estúpido, pois sua DMZ é uma zona de Internet avançada em sua arquitetura.
Colocar VPN em sua LAN implica que você saiba o que faz.
Você pode até criar um tipo de DMZ bis
que tenha acesso limitado, monitorado e controlado à sua LAN e que não seja acessível pela Internet. Isso requer um firewall avançado ou dois firewalls em cascata.