Sua topologia é roteador - > ASA e você precisa que o ASA tenha um IP público efetivo para os clientes VPN se conectarem a ele.
Isso requer um NAT one-to-one para dar ao ASA um IP público efetivo.
A Cisco tem um bom resumo sobre como configurar o NAT em seus roteadores: link
Se você não tiver um roteador Cisco, precisará obter a documentação para configurar o NAT estático ou um para um no roteador. Se você não controlar o roteador, precisará solicitar um NAT de um para um ao administrador que o fizer.