1. На `R3` есть маршрут к `192.168.20.10` через `tun0`, значит при рабочем туннеле трафик должен идти в VPN, а не по `default`.
2. На `R2` сеть `192.168.40.0/24` тоже направляется через `tun0`, то есть у обоих концов VPN есть маршруты к удаленной приватной сети.
3. На `R2` новые подключения из `192.168.40.0/24` к `192.168.30.10` разрешены только для `tcp/22`; остальное будет отброшено политикой по умолчанию.
4. Успешный ping с `PC Herobrine` до `203.0.113.10` автоматически доказывает работу доступа к `192.168.20.10` через VPN.
5. Для ответного трафика `192.168.30.10 → 192.168.40.10` на `R2` отдельное правило для нового соединения не нужно, потому что уже есть `ESTABLISHED,RELATED`.
6. `PC Herobrine` не обязан знать о VPN: у него только `default via 192.168.40.1`, а выбор пути делает `R3`.
7. В листингах нет `DNAT`; показаны маршрутизация через VPN и фильтрация между приватными сетями.
8. Маршрут `192.168.40.0/24 via 10.8.0.2 dev tun0` на `R2` означает, что сеть форпоста локально подключена к `eth2`.
