А для Remote Access можно взять IKEv2 + ModeConfig и избавиться от целых двух state machine, L2F и PPP. Сделать аутентификацию по X.509 сертификатам и не думать о злых ботах из Китая.
Для Site-to-Site IKEv2 + GRE/IPIP, кому, что ближе, привычнее, понятнее, нравится и тд.