@anonymous вообще-т, уже запилили (в соседнем форке) хуету дял работы поверх VPN-api, но там есть один пиздец: эта хуета поддерживает только tun, но не tap.
Поэтому, для tap-режима (вроде как нужен для mode=switch, хотя я не то, чтобы сильно глубоко копал) придётся всё равно под рутом пускать