Тут вот что имелось в виду, что для VPN трафика технология будет работать так - сначала ip-пакет шифруется, потом ему создается новый заголовок, в котором адрес назначения указывается firewallip, а затем такой пакет будет передан в таблицу маршрутизации. Т.е. политика маршрутизации будет отрабатывать не для исходного трафика, а для зашифрованного.