Еще момент - машина-впн-клиент может имееть и свой файрвол, который может принимать пакеты своих "подключенных сетей" (в т.ч. пул впн-сети), и не принимать из несвоих (из локалки микрота)
ну и конечно "Current implementation should be considered experimental - NOT production ready and is available for evaluation purposes." из той вики страницы как бы намекает