Хорошая статья. Могу только добавить, что для организации DMZ необязательно использовать два МЭ, а если МЭ являются NGFW или UTM, то там ещё и скорее всего СОВ будет на борту, и всякие Син флады будет ловить сам МЭ.
Вариант 5 ересь, имхо. Микросегментация вместо него. Влан на сервер или просто л3 линк с фв на каждый сервер решит все заявленные проблемы. Мутить тунель и перекладывать всю иб на уровень хоста - это возможно, конечно, но в данном случае совершенно не уместно.