я бы только использовал ippool вместо хардкода в chap-secrets, оттюнил ssl-ciphers с ssl-prefer-server-ciphers, заюзал бы letsecrypt дял сертификатов (чтобы не ставить на клиентов), и... поигрался бы с mtu, sstp может позволяет до 4095, но вероятно за минусом ip/tcp/sstp/ppp/ заголовков и mic постфикса оптимальнее будет меньше, чтобы пакет проходил