つーか、FONがISP事業やって、APからFONのgatewayまでトンネル張れば万事解決じゃね?

各クライアントにはアカウント配ってるわけだし、それを以てIPの貸し出しをすればIP詐称どうのこうのなんてないわけだし。

仮にその認証にPPP使うとしても、PPPは各種トンネルの中を平気でくぐれるしさ。
kerberosや他の複雑な認証にせずとも万事OK!