no aaa new-model
é bom se você não tiver nenhuma discagem ou VPN configurada neste roteador.
Em relação ao seu problema NAT / PAT, sua declaração deve ser OK se você estiver usando o openvpn sobre TCP.
A outra solução seria configurar um redirecionamento nat estático para todas as portas (o que os roteadores de consumidores chamam de 'DMZ'):
Router(config)#ip nat inside source static 192.168.1.11 <publicIp>