Acho que o Nate Boss cobriu os pontos 1 e 3, mas eu gostaria de oferecer uma opção para o ponto 2. Se você estiver usando o Windows 7 Enterprise ou clientes superiores e tiver o Windows Server 2008R2, poderá configurar o DirectAccess . O DirectAccess é uma tecnologia que tenta oferecer aos usuários móveis a mesma experiência que trabalhar no escritório - é essencialmente uma VPN sem cliente.
Eu nunca configurei ou gerenciei o DirectAccess (não tenho os recursos no meu laboratório de testes), mas li sobre isso e parece que pode ser uma solução para seu segundo ponto. Talvez outro pôster possa falar sobre sua implementação.
Você pode encontrar mais informações aqui: link