@gmaier: ;-)
Die "accesslist" ist am Ende sogar die Definition eines "Filters" ... jedes Paket, das die Bedingungen bei einem "permit"-Eintrag erfüllt, wird ausgesondert, verschlüsselt und damit über den Tunnel verschickt (bei "deny" bzw. "reject" wird dann wohl direkt die Suche nach einem Match beendet und das Paket über "dev dsl" gesendet). Damit legt dieser Filter fest, wohin ein Paket geht ... das "Filtern" bedeutet in diesem Falle also nicht, daß da irgendwelcher Verkehr komplett blockiert wird (er landet am Ende immer auf einem der Interfaces), es wird nur entschieden, welche Transformationen ein Paket durchlaufen soll, bevor es auf den Weg zum Empfänger geht.
Will man vom VPN-Client über die FRITZ!Box auf das Internet zugreifen, geht es auch nur um den "Rückweg" der Pakete und dann braucht es tatsächlich noch eine Regel, die Pakete von einer beliebigen Quelle (die beiden Anweisungen sollten identisch sein, "any" ist nur eine Kiurzform für "0.0.0.0 0.0.0.0") zum VPN-Client "aussortiert" und sie stattdessen in den Tunnel steckt. Da das im FRITZ!OS an dieser Stelle keine echte Firewall ist, kann die FRITZ!Box auch nicht steuern, was über eine VPN-Verbindung "hereinkommt" bzw. sie kann an dieser Stelle keinen eingehenden Verkehr blockieren - was über UDP dann auch wieder Angriffsmöglichkeiten eröffnet, deshalb sollte ein VPN-Client immer vertrauenswürdig sein, denn man kann den Zugriff vom Client auf lokale Adressen nicht verhindern, das scheitert höchstens bei TCP am 3-Wege-Handshake.
In der FRITZ!Box wird auch tatsächlich bei einer solchen VPN-Verbindung vom Typ "conntype_user" ein Routing-Eintrag zu dieser (Client-)IP-Adresse (deine ".200" kann nebenbei bemerkt gefährlich sein, wenn der DHCP-Server die Standardeinstellung von .20 bis .200 verwendet) über "dev dsl" angelegt, denn das VPN "hängt" nur am WAN-Interface der FRITZ!Box. Wichtig ist eben das Filtern von Paketen "von einer beliebigen Quelle", weil Antworten "aus dem Internet" an den VPN-Client dann von allen möglichen Adressen kommen können. Die Routing-Einträge für diese einzelnen Client-Adressen kann man sich dann auch in den Support-Daten ansehen, diese existieren aber nur für VPN-Verbindungen vom erwähnten Typ, nicht für LAN-LAN-Kopplungen.
Aber das ändert tatsächlich alles nichts daran, daß der TE hier an der falschen Stelle sucht ... die FRITZ!Box ist nur für den Rückweg zuständig. Alles, was über die VPN-Verbindung hereinkommt, wird von ihr brav ins Routing gesteckt und landet dann in Abhängigkeit von der Zieladresse entweder im WAN oder im LAN. Der GUI-Assistent für VPN-Verbindungen konfiguriert jedoch für eine solche Verbindung einen Filter mit "any" (bzw. mit "0.0.0.0 0.0.0.0") als Quelle (für den Rückweg) und damit kann dann bei aufgebauter VPN-Verbindung ein solcher Client auch über die FRITZ!Box auf das Internet zugreifen, wenn er die entsprechenden Daten über den Tunnel zur Box sendet. Schubst er die Daten jedoch gleich über eines seiner lokalen Interfaces ins Internet, kann die FRITZ!Box auch nichts dagegen machen ... sie hat keinerlei Einfluß darauf, wie sich ein VPN-Peer verhält.