+ на nginx кэш запилить, разгрузив нагрузку на канал.4. В этих случаях просто берется дешевая vds, на ней разворачивается nginx, который будет проксировать наши запросы на любой свободный порт, у себя на этом порту принимаем. Профит. В качестве бонуса, на том же vds разворачиваем почтовик
5. Если провайдер блокирует все udp, то ipsec уже не будет работать. Надо применять tcp, что нагружает и так узенький канальчик. Провайдер также может менять "политику партии" на лету, блокируя рандомные входящие и исходящие порты. Это будет мешать работе. Так что в самых жопных ситуациях все-таки потребуется согласование всего этого с провайдером.
На этом, мне кажется, тема разжевана донельзя