Aha ... aparentemente porque eu estava fazendo hairpin na interface interna (testando antes de enviá-la para um site remoto) e a rota padrão estava fora da interface externa, eu precisava colocar uma rota estática lá para encaminhar a Tráfego VPN de volta para a interface interna e, em seguida, ele iria enviá-lo através do túnel. Eu notei isso quando eu estava usando o pacote-tracer e mencionou fluxos ... Eu acho que um fluxo criado por uma entrada de conexão VPN pode ter precedência sobre rotas estáticas ... bom saber: -)