Zakochałem się w wireguard. 
Prostota tego rozwiązania jest niesamowita. Do tego stary 1043 (client 2) już nie dostaje zadyszki od VPNa.
Mój przykład konfiguracji (fragmenty /etc/config/network):
Serwer:
config interface 'wg0'
option proto 'wireguard'
option private_key 'klucz prywatny serwera'
option listen_port '22223'
list addresses '172.16.15.3/24'
config wireguard_wg0
option route_allowed_ips '1'
option public_key 'klucz publiczny client 1'
list allowed_ips '192.168.211.0/24 172.16.15.211/32'
config wireguard_wg0
option route_allowed_ips '1'
option public_key 'klucz publiczny client 2'
list allowed_ips '192.168.22.0/24 172.16.15.22/32'
config wireguard_wg0
option route_allowed_ips '1'
option public_key 'klucz publiczny android '
list allowed_ips '172.16.15.8/32'
Client1:
config interface 'wg0'
option proto 'wireguard'
list addresses '172.16.15.211/24'
option private_key 'klucz prywatny client 1'
config wireguard_wg0
option route_allowed_ips '1'
option endpoint_host 'serwer.ddns.pl'
option endpoint_port '22223'
option public_key 'klucz publiczny serwera'
list allowed_ips '192.168.0.0/16'
list allowed_ips '172.16.15.0/24'
Client 2:
config interface 'wg0'
option proto 'wireguard'
list addresses '172.16.15.22/24'
option private_key 'klucz prywatny client 2'
config wireguard_wg0
option route_allowed_ips '1'
option endpoint_host 'serwer.ddns.pl'
option endpoint_port '22223'
option public_key 'klucz publiczny serwera'
list allowed_ips '192.168.0.0/16'
list allowed_ips '172.16.15.0/24'
Android:
[Interface]
PrivateKey = klucz prywatny androida
Address = 172.16.15.8/32
DNS = 8.8.8.8
[Peer]
PublicKey = klucz publiczny serwera
AllowedIPs = 0.0.0.0/0
Endpoint = serwer.ddns.pl:22223
Komentarz:
Konfiguracja miała na celu umożliwić połączenie lanów trzech routerów: serwera oraz obu clientów. Dodatkowo klient androida ma dostęp do wszystkich sieci oraz puszczony cały ruch sieciowy przez serwer. Serwer może być podawany jako IP oraz jako domena. Oczywiście musi mieć zewnętrzne IP i otwarty port. Trasy tworzą się same na każdym urządzeniu. Pozostaje dostosować firewalle do swoich potrzeb. Docelowo dojdą jeszcze dwa komputery z linuksem, ale konfiguracja będzie analogiczna do androida.
W razie pytań służę pomocą.
Mam i używam: Fujitsu Futro S720, Netgear R6220, Unielec U7621-06, TP-Linki 1043 V1, V2, Linksysy EA7500v2, AeroHive AP350, Linksys EA8500, ZTE MF286d.
Mam: D-Linki DWR-921, DWR-118, DWR-116, TP-Link WDR-4900 v1, Checkpoint L-50, Linksysy 1900ACS, LB-Link BL-W1200,