Gostaria de sugerir a criação de um proxy transparente do Squid à sua espera acessível através da VPN e não empurrar quaisquer rotas (além da sub-rede OpenVPN, obviamente) e fazer com que instalem algo como FoxyProxy no Firefox como seu cliente proxy. FoxyProxy suporta padrões, então você pode tê-los adicionar os sites que você deseja proxy através de sua VPN para eles (* .facebook.com, etc).
Você também terá o benefício de fazer o logging (eles são seus amigos, mas ainda assim) e armazenar em cache (pelo menos economizar alguma largura de banda upstream) com o Squid.