В упор не вижу, зачем для WiFi точек SDN свитчи.
100 мбит в VXLAN, завернутым в IPSEC, вытягивают даже самые младшие точки на Atheros AR7240 на новых ядрах Linux.
Далее несколько виртуальных машин все это терминируют (bridge для vxlan уже тоже в ядре)
Все связанные фичи с роумингом уже умеет hostapd. Ключ для роуминга радиус видит открыто в поле MS-MPPE-Recv-key, радиусом же и кешируется, в результате okc за 2 обмена клиента с точкой дает доступ к сети.
Еще у WiMark есть ограничения на размер флешки. Для себя решили, что точки без аплинка работать не будут и грузим openwrt полностью по tftp/http.