Es kommt darauf an. Grundsätzlich lassen sich mit dem GT100E2 die beiden Netze trennen. Beide haben dann eine eigene IP und man kann die eine IP ins VPN stellen.
Allerdings kann man dann nicht auf die Geräte dahinter direkt zugreifen, sondern nur auf das HMI.
Man kann dann die Geräte brücken und über VPN als Bridge auf die Geräte dahinter zugreifen. Dann wäre aber das Ziel der Sicherheit genau wieder nicht mehr erreicht.
Die Antwort ist klar, das Risiko eines Hacker-Angriffs besteht immer dann, wenn die Geräte über das Netz erreichbar sind. VPN ist relativ sicher, aber eben nur relativ. Das G2 oder F2 hat ein moderneres VPN (Zero Tier), das sicherer ist, als Edge Access 1 über OpenVPN. Damit lässt sich auch relativ einfach auf die Hardware dahinter zugreifen.
Alternativ könnte man einen Router von Teltonika einsetzen, der Konfigurationsaufwand ist aber ungleich höher. Dafür auch die Sicherheit und die Funktionen.
https://www.spstiger.de/Teltonika-LTE-Modem-Router-RUT951-mit-4G-WLAN-und-4-x-Ethernet/TT.RUT951