A resposta para isso é que a máscara de sub-rede e o gateway estão bem. A solução é adicionar o intervalo de endereços IP interno às regras do firewall. Parece que o túnel VPN obtém um endereço IP interno, mas ainda precisa passar pelo firewall do roteador para acessar a rede.