Лучшая практика должна иметь гипервизор быть просто гипервизором, но я не вижу, что любые проблемы поворачивают ее в маршрутизаторе.
Но я рекомендовал бы настроить виртуальный маршрутизатор в DomU с паравиртуализацией, Вы не должны сталкиваться ни с какими серьезными проблемами производительности. Особенно, когда Вы переключаете некоторое время на vt-x + vt-d и сможете к passthru карта физической сети в госте.
У нас есть такие виртуальные маршрутизаторы в производстве, выполняя RouterOS на единственном ядре Xeon (даже без прямого доступа к карте) и направляя 700-800mbit IPSec без любых проблем.