Поскольку с другого конца клиентского VPN может быть BYOD устройство (а на самом деле в основном они и есть), то все их IP адреса должны быть помещены в некий гостевой DMZ с фильтрацией доступа в остальные сегменты.
Доступ
до ресурсов доступных из интернет
до корпоративного портала и чата
терминальных сервисов без буфера обмена и монтирования устройств