resolvido com rotas estáticas no Windows e regras de firewall no DD-WRT, como segue:
Script de firewall no roteador DD-WRT:
iptables -A FORWARD -i tun+ -j ACCEPT
Rotas estáticas em máquinas com Windows por trás do Server02:
route add 192.168.1.0 mask 255.255.255.0 192.168.254.2