у меня реализовано несколько сложнее, чем в статьях будет.
несколько бранчей, которые работают одновременно с двумя hub, роутинг между бранчами через wireguard и мимо nat на owrt, криптороутинг позволяет делать им acl по их анонсируемым префиксам. у каждого бранча локальный брикаут и удалённый для специфичных префиксов. ну и ни капли проприетарщины в схеме.
работает года 2-3 уже, что ль. с traefik2 с годик.