už před 3 roky jsme všude přešli na proxy server pro přístup k iLO, iDRAC a podobným admin interfacům, kde je běžné, že TLS certifikát je stejně navalidní, tj. vydaný na jinou doménu, dlouhá platnost či neznámá CA. Buď se používá klasická http MitM proxy s terminací TLS nebo častěji webová (citrix, cyberark nebo i novnc a podobné). VLAN není zabezpečení, protože může být napadnutý počítač administrátora (tohle není vyjímkou).
Osobně pak mám lokálně reverzní proxy, používám caddy, dříve jsem měl nginx, ale caddy má méně písmenek v konfiguraci. Výhoda je, že mohu pinovat TLS certifikát proti backendu a nastavit proxy pro každé jedno spojení.