VLAN полезны только в общей инфраструктуре L2. VPN (обычно) L3, поэтому вы направляетесь в VLAN из конечной точки туннеля VPN (и наоборот, для простоты я имею в виду только направление). Адрес назначения — это подсеть L3, расположенная в VLAN.
В целях безопасности вы фильтруете по комбинации адреса источника и подсети назначения (или адреса) между туннелем и маршрутизатором между VLAN. Конечно, это подразумевает, что вы доверяете дальней конечной точке туннеля, т.е. вы можете быть уверены, что исходный IP-адрес не был подделан. Если это не так, вам нужно либо использовать другие средства идентификации пользователя, либо несколько туннелей для различных зон доверия.
Маршрутизация должна быть согласованной, чтобы все маршрутизаторы на каждой стороне туннеля знали, куда направлять все подсети. Настройте статические маршруты или используйте протокол маршрутизации, например OSPF. На вашей диаграмме коммутатор L3 и правый маршрутизатор должны знать маршрут к «удаленному устройству». В свою очередь, удаленное устройство должно иметь маршруты для 192.168.1.0/24, 192.168.10.0/24 и 192.168.20.0/24, указывающие на туннель. Кроме того, туннель должен иметь возможность передавать эти адреса назначения.