Existem algumas maneiras. A maneira mais fácil é configurar um roteador intermediário (que atua como o gateway padrão para ambas as redes) com as duas sub-redes em diferentes interfaces. O servidor VPN pode estar por trás de um deles, não precisa agir como um.
Então, algo assim:
RWs - Servidor VPN - gateway padrão para servidor vpn - Roteador - gateway padrão - Rede interna
E o roteador teria uma terceira interface conectada à WAN
Como alternativa, você pode ter um script de logon executado nas caixas locais que adicionam a rota 10.2.0.0/24 ao gateway 10.254.0.111. Este pode ficar complicado se eles não tiverem o mesmo número de interface para o tráfego interno.