На этой схеме не хватает локалки мк1.
Трафик между этими локалками в любом случае можно маршрутизировать, нет смысла подключаться по внешнему IP при наличии туннеля.
хотел написать "например", но тут уже картинка подоспела. 1 не имеет внешнего и является клиентом впн к 2, у которого внешний адрес есть