supr que sua rede é como abaixo
Lan local ---------- FW interno-------------------FW exterior---Túnel-OtherSide FW de VPN
192.168.1.0 /24 172.16.10.0 /24
coisa que dois você pode fazer
1) você pode configurar seu guarda-fogo interno para fazer o NAT para todo o netwrok local que quer o se comunica ao telecontrole e seu guarda-fogo exterior tem que permitir o tráfego necessário para a cifragem.
para por exemplo: 192.168.1.0 /24 natted a 172.16.10.0 /24, e em seu guarda-fogo do outisde nós temos que cifrar somente o tráfego de 172.16.10.0 /24
2)
inutilização nat para o tráfego da cifragem. então seu guarda-fogo exterior e o dispositivo remoto de VPN têm que permitir a rede local do lan no tráfego da cifragem.