Кстати, может будет полезно. Очень похожий эффект заметил: подсесть А внутреняя на КШ1, подсесть Б за VPN внутреняя на КШ2. ПФ разрешают пакеты только для подсети А в обе стороны. Но как только пакеты из подсети А попадают на КШ2, пакеты подсети Б тоже начинают проходить. Проверял на пингах, на более серъезных не пробовал. )