Grazie a tutti delle risposte. Vado per gradi:
Fraternal3954
"Sni", nel senso che si alza (indipendentemente da quanti core assegno alla vm), ma rimane bilanciato, dubito sia un problema di single thread:

TheMarsican È il DHCP server di Tim a rilasciare l'IP alla WAN e Tim eroga la connessione solo in PPPoE.
Sensato, fattibile, anche come test, senza "coinvolgere" PPPoE? O è l'unico modo "ormai"?
@All: la macchina su cui gira pfSense è un minipc cinese con un N5105, 16gb di memoria e 4 I226-V 4rev.
Al momento pfSense gira virtualizzato tramite Proxmox, come da documentazione, ovvero con bridge VirtIO e disabilitazione dei checksum offloading.
Sto anche valutando di levare dal bridge l'interfaccia WAN e mandarla in pass-trough, tenendo la LAN in bridge. Anche se, sulla carta, dovrebbe cambiare poco e niente, ok il layer di astrazione, ma una perdita del genere non credo sia dovuta a ciò.
No, ci ho guardato, ma if_pppoe è disponibile da pfSense 2.8.0, che al momento è in RC, la stable è ancora 2.7.2 (da una vita). Stavo pensando di lanciare un upgrade e vedere, avendo un buon metodo di rollback, eventualmente.