В той же подсети ни один пакет не отправит маршрутизатору для связи двух хостов.
Чтобы понять VPN, я объясню два вида ссылок:
Точка-точка: связь между двумя устройствами, не более. Это так же, как водопровод. Если вы пролили немного воды с одной стороны, она выйдет с другой стороны.
Multi-Access: интерфейс устройства будет видеть больше, чем устройство может общаться.
Ethernet является каналом множественного доступа, к коммутатору Ethernet может быть подключено более двух устройств (типичный коммутатор, который используется в наши дни). Таким образом, исходному устройству необходимо указать адрес устройства назначения на канальном уровне (MAC-адрес назначения в заголовке Ethernet). Поэтому Ethernet использует ARP для получения MAC-адреса узла назначения
VPN - это канал «точка-точка», пакет отправляется с одной стороны, выходит с другой стороны. Любой адрес (IP, MAC, ...), который имеет адресат, получит пакет. Таким образом, VPN не требует ARP, и IP-адрес назначения не важен (не требуется находиться в одной маске подсети).
Если вы видите незашифрованный пакет VPN с Wireshark, вы увидите два заголовка сетевого уровня, но один заголовок канала данных! Поскольку VPN является двухточечной, второй заголовок канального уровня не имеет никакого эффекта.