Responder completamente é difícil sem conhecer a topologia de rede que você está tentando descrever. Embora eu possa dizer que, em geral, é possível fazer o que você está pedindo.
Considere o cenário abaixo:
C1 -- R1 --(NAT)-- Internet --(NAT)-- R2 -- C2
Aqui, se houver um túnel OpenVPN (configurado corretamente) criado entre R1 e R2, então C1 poderá falar com C2 e vice-versa.
Este cenário é mais difícil de ser corrigido:
C2 -- R1 --(NAT)-- Internet --(NAT)-- R2 -- C3 C1 / \ C4
Onde C2 e C3 são os pontos de extremidade do OpenVPN e C1 deve usar a VPN para chegar ao C4. O primeiro obstáculo é obter o túnel OpenVPN estabelecido entre C2 e C3, provavelmente usando o port forwawding de R1 & R2 de UDP 1190 a C2 & C3, respectivamente.
O próximo é fazer o C1 usar o C2 como forma de obter pacotes para o C4. Isso envolve configurar a tabela de roteamento em C1 e C4. C1 define a rota para a rede da C4 que passa pela VIA C2, e a C4 define a rota para a rede da C1 que vai para a VIA C3. Ambas as rotas devem ter precedência sobre o padrão. Então talvez no C1: {route add 192.168.3.0 gw 192.168.2.2} e em C4: {route add 192.168.1.0 gw 192.168.3.2}. Isto está assumindo que os endereços C2 e C3 são 192.168.2.2 e 192.168.3.2, respectivamente, e que C1 e C4 estão na mesma rede que C2 e C3, respectivamente.
Espero que isso seja suficiente para responder à sua pergunta e demonstrar que é muito mais fácil configurar a VPN no gateway padrão do que configurar a VPN em um cliente, mas há casos de uso para ambos.
Editar: Com esta topologia e descrição do problema, acredito que há problemas de roteamento na rota padrão C1 e C2 ... C1 deve apontar para o endereço VPN de C2 como o roteador. Isso forçará C1 a usar a VPN para obter pacotes para C2 e, em seguida, o C2 decidirá o que fazer com eles.
No caso em que o C2 usa sua própria conexão com a Internet, como você mostrou, a rota padrão do C2 deve estar em sua própria conexão com a Internet.
Se, em vez disso, o C2 não tiver seu próprio caminho para a Internet e, em vez disso, passar por S, então S deverá ser o roteador padrão do C2.