Eu descobri isso por conta própria ... Passagem PPTP
Como eu suspeitava, o protocolo GRE usado para o túnel com PPTP não usa portas. Isto significa que não pode atravessar um dispositivo NAT de forma nativa. Existem duas versões do GRE; o nativo e uma versão aprimorada chamada Enhanced GRE usada especificamente para PPTP. A versão aprimorada adiciona um ID de chamada ao cabeçalho. Cada cliente VPN atrás do NAT cria seu próprio ID de chamada exclusivo que é adicionado ao cabeçalho GRE. Os roteadores que apresentam o recurso de passagem de VPN lêem essa parte do cabeçalho e correspondem ao ID de chamada ao endereço IP privado por trás do NAT. O dispositivo NAT deve suportar esse recurso. O dispositivo NAT lê isso quando o pacote o percorre e inspeciona os pacotes do GRE voltando para essa configuração, para que ele saiba para onde enviá-lo.