Выводы у меня такие:
Несмотря на то, что в гостевом (и прочих создаваемых в web-интерфейсе сегментах) можно через CLI раздать IPv6 адреса внешним устройствам (делал и по SLAAC, и по DHCPv6, результат не меняло), XKeen успешно проксирует только с клиентов, подключаемых по Ethernet-портам - проверял на двух Windows-машинах. Если в таком сегменте есть подключенные по Wi-Fi устройства, то с ними не работает - даже тесты с сайта, указанного выше. Это проверял на двух Android-устройствах - планшете и смартфоне разных вендоров.
НО (хорошее):
Если применить политику XKeen к Home-сегменту, в котором розданы IPv6 адреса, то проксирование успешно работает на них и для проводных, и для Wi-Fi клиентов!
Причину так и не понял, но всё же чем-то "дополнительные" сегменты в Keenetic'ах отличаются при конфигурировании.
Ещё одно НО (плохое):
Присвоенный адрес IPv6 (вместе с локальным, но это ладно) прокидывается средствами WebRTC при обращении браузера на внешние ресурсы.
Проверяем здесь: https://browserleaks.com/webrtc.
Если на десктопных браузерах это можно подавить (гугл знает как) то в штатном Chrome на Андроиде получаем открытым текстом:
А при клике на IPv6 адресе - всё про Ростелеком ...и злобный буржуй не пускает на сайт.
Быстрый гуглёж не дал рабочего рецепта устранить это в мобильном Chrome.
P.S. Решение нашлось в установке Firefox + WebRTC Leak Shield.
Доступ к IPv6-only сайту, заблокированному владельцем от пользователей из России, получен.