¿Meter como proxy global del sistema una IP privada del rango de la VPN? Es lo más adecuado y quizás elegante.
Otra cosa que se podría hacer es definir sólo puerta de enlace para una IP. Es decir, que la IP de la VPN (aquí tendrías que conectar por IP o tener en el windowssystem32driversetchosts nombre/IP) vaya por una puerta de enlace específica. Si te hace falta definir puerta de enlace predeterminada, pon otro host de la red que devuelva siempre una web de "No conectado".
Esta solución que te digo en el párrafo anterior, la usa alguna empresa muy, muy grande, junto a más mecanismos de seguridad. La usa para evitar que la conexión con sus portales corporativos pueda hacerse desde el exterior y evitar que se roben datos, pues dependiendo de lo que trabajes y el acceso que tengas, no tienes desde algún equipo acceso a internet. Además, conectarse a la VPN no es precisamente trivial.
¿DNS con IP de la VPN? Habría servicios que podrían conectar por IP, es rápido, te quita de un apuro, pero para una buena solución no lo usaría.