Смотря что Вы хотите получить и что требует ваша ИБ.
1. Если нужен ГОСТ канал между филиалами, то провайдера в wan випнет, керио в lan vipnet.
2. Если нужен интернет и канал связи, то можно подключать и как в 1м варианте, с пробросом портов, и в варианте router-on-stik, т.е. в третий порт керио и заворачивать на него только трафик для впна.
3. Ставить випнет внутри сети и персонально заворачивать нужный трафик.