A melhor prática é ter um hipervisor como apenas um hipervisor, mas não vejo problemas em transformá-lo no roteador.
Mas eu recomendaria configurar um roteador virtual no DomU, com uma paravirtualização que você não deveria enfrentar nenhum problema sério de desempenho. Especialmente quando você muda algum tempo para vt-x + vt-d e poderá passar uma placa de rede física dentro de um convidado.
Nós temos esses roteadores virtuais na produção, rodando o RouterOS em um único núcleo Xeon (mesmo sem acesso direto à placa) e roteando o IPSec de 700-800mbit sem nenhum problema.