Берите WireGuard основным, но не оставляйте один протокол, в РФ сейчас одним закрываться нельзя. Смотрите почему. WireGuard на RB5009UPR в RouterOS 7 самый быстрый, он в ядре и почти не грузит проц, в отличие от OpenVPN который на микротике однопоточный и медленный. Но у WireGuard очень характерный handshake, его легко палит DPI, поэтому в 2025 2026 его в РФ периодически режут по сигнатуре, особенно на дефолтном порту 51820. У вас провайдер Филанко в СПб обычно не блочит сам, режут выше на магистрали, так что сегодня работает, завтра может подвинуть. OpenVPN живучее если поднять его на TCP 443 с tls-crypt и без дефолтного порта. Трафик на 443 сложнее отличить от HTTPS, поэтому как резерв он самый надежный. Минус это скорость на микротике. IKEv2 IPSec для вас как админа самый стабильный. На 5009 есть аппаратное ускорение IPSec, он быстрый и пока меньше попадает под блокировки, плюс у него есть MOBIKE, удобно когда переключаетесь между сетями. Делайте как вы уже сделали, это правильно. WG основной для офиса, OpenVPN резерв на TCP 443 на случай блока WG, IKEv2 второй резерв для админа. Для WG смените порт с 51820 на случайный выше 30000, поставьте persistent-keepalive 25, MTU 1280. Если начнутся проблемы с WG, посмотрите в сторону AmneziaWG, это тот же WireGuard с добавлением junk пакетов для обфускации. На микротике нативно его нет, но можно поднять в контейнере. Как понять что блочат. В логах микротика и клиента будет видно что handshake уходит а ответа нет. Пара дней теста это мало, понаблюдайте неделю. Офисы сейчас в основном так и живут, WG основной, L2TP IPSec или IKEv2 или OpenVPN на 443 как резерв.