Assim, parece que a CPU foi de fato o gargalo. Eu estou usando um dispositivo separado para o link OpenVPN e adicionar roteamento para ambos os dispositivos. Ele se tornou um grande impulso para a largura de banda.
Regras simples para roteamento, no servidor:
# iptables -t nat -A POSTROUTING -o enp0s25 -j MASQUERADE
# iptables -A FORWARD -i tun0 -o enp0s25 -m state --state RELATED,ESTABLISHED -j ACCEPT
# iptables -A FORWARD -i enp0s25 -o tun0 -j ACCEPT
E no cliente, adiciono apenas a rota:
# ip route add 10.8.0.0/24 via 192.168.1.68 dev eth0