Eu acho que você está pensando muito nisso. Contanto que seja a mesma empresa em ambos os locais e você não tenha outro motivo para criar um segundo domínio na floresta, por que não instalar apenas um segundo DC, ligado ao mesmo domínio?
No AD, você pode criar sites e dentro de cada site, listar quais sub-redes estão presentes e também quais controladores de domínio estão em qual site. Dessa forma, os clientes em cada site tentarão entrar em contato com o DC em seu site primeiro e, se isso não estiver disponível, o failover será feito no outro site.
Além disso, você pode controlar facilmente o comportamento de replicação do AD. Se você só precisa dos dois CDs para sincronizar todas as noites, então você pode configurar isso. Dito isso, o tráfego de replicação é normalmente muito pequeno e provavelmente incluiria apenas uma pequena parte do tráfego da VPN.