IP-туннели в основном точка-точка, поэтому они не могут отправлять или получать широковещательный трафик (существуют более сложные технологии, но пока оставим их за рамками).
Так что нет, ваша установка неверна: вам нужно настроить удаленный адрес для туннеля тоже. Да, маска может быть любой, которую вы только можете себе представить, но фактически она все равно будет /32 — все остальные маски просто запутают ваш стек маршрутизации, и в большинстве случаев все будет работать только в том случае, если маска не будет мешать декодированию. facto /32 на этом интерфейсе. Для Cisco IOS обычно используются маски /30 или /31 из-за устаревших проблем.
Последнее означает, что вы должны назначить интерфейсу отдельный сетевой префикс, иначе вы не сможете получить доступ к сетям за удаленным туннелем.
Насчет вопроса 2.2.2.2 - его форма наводит на мысль, что вы путаете внутренний и внешний адреса туннеля. Внешние здесь просто для того, чтобы убедиться, что пакет будет маршрутизироваться по сети, где в противном случае он был бы отброшен. Например, пакет с ip dst 192.168.0.1 не может пройти WAN, поэтому для соединения сетей 192.168.0.0/24 и 192.168.1.0/24 через WAN может быть создан туннель, с внешним IP-адреса из публичного пространства. IP-туннель добавить
обычно содержит внешний (общедоступные) адреса и IP-адрес добавить
содержит внутренний те. Это, конечно, будет работать, если обе пары будут приватными, но такая настройка не интуитивно понятна.