Оказалось, что для днс+впн уже есть готовая сборка на диджитал океане pi-hole vpn. Как раз с вайргардом унутре. Так что все и тут будет не сложно пока не понадобится выставить через реверс проксю мастодон из впн...но разберусь поди. Надо признать iptables я знаю плохо, придется почитать доки, вспомнить чем маскарад от маршрутизации отличать.
@dafedotov прокся проще в управлении, дырок меньше. Так можно и портфорвардинг сделать в принципе с машины из род стола на впн роутер в сети.