Добавлю про грабли, на которых сидит половина тех, кто ставит туннель на сервер.
Таблица не одна. Кроме main есть local, default и всё, что накидали программы поверх. И до таблиц ядро ещё смотрит правила, там свой порядок с номерами. Туннельный клиент часто main не трогает вовсе и вешает своё правило с приоритетом ниже, и тогда ip route show показывает картину, которая к делу отношения не имеет.
ip rule show
ip route show table all
Первая команда покажет очередь правил, вторая всё содержимое всех таблиц. Если в выводе ip rule появились строки с номерами вроде 32764 и с пометкой fwmark, значит трафик делит тут работают метки на пакетах, таблица маршрутов ни при чём, и разбираться нужно уже в правилах брандмауэра.