A documentação do Windows é bastante clara: se você tiver um escritório remoto que exija a capacidade de funcionar quando o link de WAN estiver desativado, será necessário um controlador de domínio nesse escritório remoto. Felizmente, com o Server 2008, você tem a opção de Controladores de Domínio Somente de Leitura, o que pode minimizar sua exposição ao roubo de seu CD.
No entanto, se você pode viver sem ter serviços de domínio quando as VPNs estão inativas, você pode se safar de não hospedar nenhum site remoto.