Собственно как вижу я
1. Найдите старенький ПК хотя бы с двухядерным процом, жеским диском на 40Гб, и 4Гб ОЗУ - желательно чтобы железо было надежным, проверенным. Вот на нем и подымайте AD DS.
2. Тут однозначного ответа я вам не дам. Все зависит от индивидуальных особенностей вашей инфраструктуры. Из того что вы описали правильнее проксю повесить на отдельный интерфейс.
3. Бэкапить можно полностью виртуалки бесплатным Veem'ом в связке со скриптом на PowerShell. Вот только надежность бэкапа у вас будет слабовата - вы же будете хранить на том же серваке, может всё-таки хоть какую-нибудь СХД однодисковую закупить?