Привет. Если я все правильно понял.
Сделайте хот-спот, заверните его трафик в SOCKS-прокси, а NAT выводите через VPN-туннель.
1. Хот-спот с DHCP → телефон.
2. Прозрачный redsocks/tun2socks → SOCKS5.
3. MASQUERADE через интерфейс VPN.
Проверяйте блоки по отдельности — hotspot, прокси, VPN — и...