те по умолчанию как происходит: приходит какой-то пакет c DF флагом и over max mtu в канале между КШ где VPN связь . Через внутренний интерфейс он пролетает, КШ его не может фрагментировать тк стоит DF он отправляет целиком большой пакет + заголовок VPN который уже в свою очередь отбрасывает канальное оборудование, тк по умолчанию на зашифрованном трафике стоит тоже DF?
А вот надо спросить у производителя, если на внутренний интерфейс прилетает большой пакет КШ его фрагментирует добавляет имитовставку и шифрует? Или шифрует целиком, несмотря не MTU во внешней сети🤔