1.) Antes de basicamente qualquer outra coisa, endireite seu plano de endereçamento IP. É doloroso renumerar, mas é o passo necessário para chegar a uma infraestrutura viável. Separe supernets confortavelmente grandes e facilmente resumidos para estações de trabalho, servidores, sites remotos (com IPs únicos, naturalmente), redes de gerenciamento, loopbacks, etc. Há muito espaço RFC1918 e o preço é justo.
2.) É difícil ter uma noção de como configurar o L2 na sua rede com base no diagrama acima. As VLANs podem não ser necessárias se você tiver um número suficiente de interfaces em seus vários gateways, bem como um número suficiente de switches. Uma vez que você tenha uma noção de # 1, pode fazer sentido reaproximar a questão da L2 separadamente. Dito isso, as VLANs não são um conjunto de tecnologias especialmente complexo ou novo e não precisam ser tão complicadas. Uma certa quantidade de treinamento básico é necessária, mas, no mínimo, a capacidade de separar um switch padrão em vários grupos de portas (ou seja, sem entroncamento) pode economizar muito dinheiro.
3.) Os hosts DMZ provavelmente devem ser colocados em suas próprias redes L2 / L3, não mesclados com estações de trabalho. Idealmente, você teria seus roteadores de borda conectados a um dispositivo L3 (outro conjunto de roteadores? L3 switch?) Que, por sua vez, conectaria uma rede contendo suas interfaces de servidor externas (host SMTP etc.). Esses hosts provavelmente se conectarão a uma rede distinta ou (menos idealmente) a uma sub-rede de servidor comum. Se você definiu suas sub-redes adequadamente, as rotas estáticas necessárias para direcionar o tráfego de entrada devem ser muito simples.
3a.) Tente manter as redes VPN separadas de outros serviços de entrada. Isso facilitará as coisas quanto ao monitoramento de segurança, solução de problemas, contabilidade, etc.
4) Falta de consolidar suas conexões com a Internet e / ou rotear uma única sub-rede através de várias operadoras (leia-se: BGP), você precisará do salto intermediário antes que os roteadores de borda possam redirecionar o tráfego de entrada e saída apropriadamente (como eu suspeito que você esteja fazendo no momento). Isso parece ser uma dor de cabeça maior do que a da VLAN, mas suponho que seja tudo relativo.