Ну тем неменее на cisco есть unicast reverse path filter, и можно настроить так чтобы пакеты приходящие уничтожались если интерфейс входа не соответствует интерфейсу выхода, а можно так и не делать это воля админа.
увы, циска тоже уже давно не эталон надёжности ( а циской циску делает огромная база документации, на которую не стесняются давать ссылки производители другого сетевого оборудования
Если очень не хочется что-то кардинально менять у себя, просто напиши ещё один модуль в ядро. А потом и ядро своё напиши. Видимо, примерно такой ход мыслей у разработчиков OpenVPN. https://openvpn.net/blog/openvpn-data-channel-offload/
Ну а что) Или возьми у них же платную услугу и не парься, всего то Nk баксов/мес (в зависимости от количества клиентов) и все проблемы с однопоточностью и масштабированием уйдут сами собой и никаких плагинов и допилов под фрю от Яндекса не надо)
А вы думали почему до сих пор оно такое ну такое?)))