Могу по производительности RB951G-2HnD ответить, игрался с ним в этом году, сборка на стенде:
пустой шейпинг и firewall, только маскарадинг включен. Никаких мостов, PPPoE, прямой гигабитный линк со статическим IP, use-ip-firewall: no, for-vlan и for-pppoe тоже no, fast-path разрешён, MTU 1500.
При отключённом conntrack легко пропускает 45kpps (за 500мбит/с) при на треть свободном CPU — не стал выяснять, во что упёрся.
Стоило только включить conntrack (mangle пуст) - CPU 100% и 250мбит/с (сколько пакетов было куда-то потерял, около 15 kpps видимо)
Поскольку для нормальной работы с двумя провайдерами conntrack нужен, то CPU не хватит на обработку l2tp.