Я делаю два конфига сервера на разных портах (например 1194 и 1195).
В конфиге для 1194 я ставлю опцию, чтбы трафик шёл через VPN.
push "redirect-gateway def1 bypass-dhcp"
А в конфиге для 1195 я эту опцию не ставлю. Тогда клиенты видят только vpn-сервер или ещё и vpn-клиентов, если включена опция client-to-client, но в интернет ходят напрямую через свой канал.
Тогда если клиент подключается к порту 1194, то весь его трафик заворачивается в туннель. Если подключается к 1195, то видит только впн сервер, а остальной трафик в туннель не идёт.