Supondo que a VPN não está comprometida, o que você está falando não é totalmente irracional.
Eu consideraria adicionar uma regra iptables
para uma abordagem de cinto e suspensórios, como:
iptables -A INPUT -d 10.8.0.1 -i ! tun0 -p tcp --dport 80 -j DROP
Isso deve descartar todos os segmentos de entrada destinados à porta TCP 80 em 10.8.0.1, a menos que a interface de origem seja tun0
. (Estou supondo que você esteja executando uma cadeia INPUT padrão permissiva ou você terá uma regra explícita para permitir esse tráfego também.)
Eu provavelmente ainda gostaria que os cintos-e-suspensórios exigissem autenticação no site voltado para VPN também, mas isso é apenas minha excessiva paranoia.