Lut,
Alors je me suis peut être mal fait comprendre 
Attention je ne suis pas expert Openvpn…
Ce que je voulais dire c’est que :
Ton VPn t’attribue des IP dans une plage disons 192.168.234.0/24 par exemple.
Pour moi “bridge” signifie que le paramétrage est fait de tel façon que le réseau 234.X est accroché à une interface de type TAP (manifestement) de ton serveur.
Concrètement tu n’as qu’un seul niveau 2 (si tu vois ce que je veux dire, ARP MAC etc…).
L’IP visible et utilisable depuis tes serveurs “protégés” est l’IP en 234 pas l’IP publique de tes clients ni de tes serveurs.
Quant à l’utilisation du masquerade concretement ce que tu veux faire reviens à :
utiliser un mode niveau 2 de opvpn
filtrer les flux (j’espère
)
Les translater pour que seul l’IP de ton srv VPN (interne ?) apparaissent c’est ça?
Parce que si c’est ça autant utiliser le mode router directement sauf si tu dois utiliser des applis qui dépendent du broadcast…
Bref en conclusion il nous faudrait plus de détails sur tes besoins (en termes applicatif, implémentation, complexité evolutivité toussa), et aussi sur ton archi (plusieurs ip par serveur ou une seul, administres tu l’environemennement ou tu est sur du dédié en loc…).
Car j’ai l’impression que tu ne t’oriente pas forcément vers la solution la plus pratique.
Bien que les deux soient faisable comme j’ai déjà dit ^^
++