В общем, решилось у меня, на удивление всё ровно одной командой в CLI роутера.
А именно:
ip hotspot policy Wireguard0 Policy0
В чём тут суть: у меня не wireguard сервер, а именно wireguard-соединение. Эти компоненты в keenetic - отличаются.
Wireguard0 - это соединение wireguard.
Policy0 - это политика, которая предписывает приоритет подключения L2TP VPN.
Команда же позволяет назначить именно Wireguard-соединению конкретную политику.
В результате работает схема:
Мобильный телефон -> WG соединение -> согласно применённой политике -> L2TP VPN -> Интернет.
При этом в "политике по-умолчанию" - в приоритете стоит интернет-провайдер, что позволяет корректно отрабатывать службе KeenDNS,
получая по доменному имени внешний ip роутера у провайдера.
Соответственно - корректно работает WebDav и прочее, что завязано на доменное имя с сертификатом.
Вдруг кому будет полезно.