1. Themen wie "verschlüsselung knacken" und ähnlich sind in diesem Forum nicht erwünscht. Deswegen lass deine Erfahrungen bitte für dich. Fragen dazu werden in diesem Forum nicht beantwortet, damit spezialisieren sich andere Foren.
2. Deine Vorkenntnisse in Linux sind schon genug dafür, um anzufangen. Glaub mir hier gibt es Leute mit deutlich weniger Ahnung und die bauen auch ihre Images. Von daher werde ich dir emfehlen nicht länger zu diskutieren, sondern einfach anzufangen. Seit 15.2 hat sich eine Menge geändert. Lese dich einfach ein, installiere auf deinem Linux-System alle notwendigen Pakete und fange mal an. Verlieren wirst du auf keinen Fall. Wenigstens lernst was dazu. Und wenn du ein Image erstmal erforgreich gebaut hast, dann kannst du immer noch entscheiden, ob du es flashst oder nicht. Learning by doing, nennt sich sowas. Und das ist die produktivste Methode, glaub mir. Ich bin auch vom Beruf kein Informatiker und hab mir meine Kennen selbst eingeeignet. Bis zu einem gewissen Grad reicht es auch aus.
3. Zu Matrixtunnel selbst. Ja, es ist in erster Linie dafür da den eingehenden Verkehr auf einen bestimmten Port mit ssl zu verschlüsseln. Als eingehender Port kann z.B. ein Webinterface der Box dienen. Das ist die Hauptanwendung. Klar, kann man auch andere Konstruktionen sich ausdenken bis auf Verbindungen nach außen, das sind aber nur Sonderfälle, die ich an deiner Stelle zunächst mal nicht betrachten würde.
4. Zu deiner
Sicherheitsparanoia (nimm es bitte nicht persönlich, es hört sich aber wirklich so an, als ob du dich in die Richtung bewegst, wie in WIKIPEDIA beschrieben): Du kannst dich überall absichern, eine 100% Garantie gibt dir aber keiner, egal, was du an Maßnahmen treibst. Deswegen sollte man es wirklich überlegen, bevor man alles absichert, ob es wirklich notwendig ist.
Und du verstehst das Problem generell falsch. Zu jeder Verbindung gehören immer wenigstens Zwei (ist ähnlich wie bei jeder Beziehung), deswegen ist die Absicherung nur dann möglich, wenn sie auf beiden Seiten verstanden wird und auch statt findet. Du kannst z.B. nicht eine http-Verbindung nach draußen absichern, wenn der Server, wo die Seite liegt nur http und kein https anbietet. Ähnlich ist es mit IP-Telefonie. Du wirst heutzutage kaum einen Anbieter finden, der abhörsichere VOIP-Dienste anbietet. Wenigstens nicht zu dem Preis der ganzen FlatRates (und zu der Generation gehörst du ja, wie du selbst zugibst). Du könntest wohl eine direkte VOIP-Verbindung z.B. mit einem vordefinierten Freund aufbauen. Aber dann musst du direkt bei ihm anrufen und nicht über SIP-Registrar deines Providers. Dafür sind auch Protokolländerungen an beiden Seiten notwendig. Sprich, dein Freund muss genau so gut aufgerüstet sein wie du. Und hier fängt das Problem der Fritz!Box, denn genau diese Teile der Firmware, wo die ganzen Protokolle liegen gehören zur "closed source" und werden von AVM nicht preis gegeben. Und ich weiß nicht, ob die Box aktuell abhörsichere Protokolle becherrscht. Dazu gibt es aber hier in IPPF spezielle Unterforen, die sich damit beschäftigen.
Ansonsten wie gesagt: Sich dran trauen, kompilieren und konkrete Fragen hier stellen. Am besten gleich mit .config in Anhang.
MfG