Ich halte es für nahezu unmöglich, dass sie auf Protokollebene erkennen können, was im Tunnel vor sich geht.
Die wahrscheinlichste Erklärung ist also, dass sie auf der Menge der Daten und nicht auf dem spezifischen Protokoll basieren. Nach dem, was Sie beschrieben haben, wird es fast immer durch etwas ausgelöst, das nicht interaktiv aussieht.
Ich wette, wenn Sie Squid über openvpn verwendet haben und dann versucht haben, etwas herunterzuladen, wenn es ein bestimmtes Maß an Datenübertragung erreicht, wird es fallen gelassen. Dies ist nicht zu komplex. Eine grundlegende QoS (Quality of Service) könnte so konfiguriert werden, dass "wenn eine IP-Adresse mehr als die x Datenmenge über einen Zeitraum von y für nicht standardisierte Ports überträgt, dann für 15 Minuten sperren".