C'est justement l'intérêt d'utiliser un vpn dont l'origine se situe en
amont du routeur : le trafic passe dans un tunnel et n'est pas lisible
par le routeur (et par ceux qui exploiteraient une éventuelle backdoor).
La contrepartie est que le routeur n'est pas accessible via ce tunnel.
En pratique, cela ça vient du fait que la route par défaut sur le nas passe par le vpn.
Mais ça se contourne facilement avec une route statique vers le routeur qui ne passe pas par le vpn (interface ethX ou ovs_bondX sur Syno au lieu de vtunX).
De cette manière, tout le trafic passe par le tunnel sauf celui qui lui est destiné.
En complément du Ping sur le routeur qui ne marchait pas, un traceroute
vers un site externe aurait permis de voir que le routeur était devenu
"invisible".
Pour plus de sécurité, l'étape suivante est d'utiliser le nas en passerelle par défaut sur le LAN (pour que tout le trafic LAN->WAN passe par le VPN) et de ne relier le routeur qu'au NAS sur un sous-réseau différent.