Вообще мне странно видеть, что подобные задачи решаются средствами мелкомягких. Этож D&G. Ну в смысле дорого и глупо. Чем плохо использовать связки элитный Squid(т.е снаружи никто и не будет подозревать, что прокся вообще существует) + sams с выкорчеванным редиректом(легче и нагляднее авторизовывать пользователей по IP), хотя мне лично проще без самса ибо он не умеет по маку авторизовывать.
И почта Postfix(сложен в настройке для работы с попой на улицу, но при использовании хостера все тривиально) + dovecot(благо они с postfix лучшие друзья и используют один спул), ну и пустить демона fetchmail, чтобы он эту почту с хостера забирал. При должной настройке о этом сервере вспомнишь только когда он плесенью покроется и сдохнет.
Ах да. Туда ещё MRTG(отлично вяжется со squid), чтобы не городить каруселей. Вот тебе и корпоративная почта с разделением внутреннего потока писем и внешнего плюс контролируемый инет, а с delay pools ты и по скоростным каналам разделишь. А вот то что действительно будет требовать прямой доступ, тех натишь. Ну и самое главное, у мелкомягких нет такой мощной игрушки как iptables.
Советую
погуглить в данном направлении.
З.Ы Опять же ssh(не обязательно по сертификатам...можно и по паролям только конфиг настрой нормально и пароли посложнее+ iptables поможет брутфорсерам яйца открутить) ну и OpenVPN. Правда заманчиво?