1. может делать грамотный нат на 800-1000 серых адресов через 1-10 белых (без тунелей, просто должен быть шлюзом) ;
2. при этом не захлебнется внешкой 50 мегабит (затрудняюсь сказать сколько будет kpps), инет-канал будут есть анлимщики, ДМЗ и прочих проходных в нем небудет;
3. умеет красиво шейпить пользователя по IP ;
4. конечно привязка IP-MAC для серой зоны;
хорошо-б не дико дорогой, а так вроде это все запросы
