Описание Ваше несколько сумбурное (лучше бы приложить схему). Если правильно понял:
Оператор может сделать на своём шлюзе входящее правило трансляции и из интернета трафик к вам в vpn подсеть придёт уже по l2, тут ему маршруты даже никакие писать не надо, если требуется обратная связь или соединение двустороннее - то уже сложнее, Вам из вашей серой vpn подсети нужен как минимум шлюз по умолчанию для каждого устройства.