J'ai toujours le même problème aussi, sur un tunnel Wireguard entre deux connexions FTTH Orange (une FTTH Sosh avec Livebox 5, et une FTTH Orange avec routeur perso sans Livebox).
J'avais bricolé un ONT externe derrière la Livebox côté Sosh pour pallier le problème, mais j'ai dû récemment le retirer et revenir à l'ONT interne de la Livebox. Au bout de quelques jours seulement, le shaping à 5 Mbit/s est revenu sur le tunnel Wireguard.
En revanche, sur la connexion derrière la Livebox j'ai été obligé de mettre sur l'interface Wireguard une règle Pre-Up iptables qui supprime tous les tags DSCP, sinon la connexion est bridée ad vitam aeternam à 5 Mbps.
J'ai tenté ça mais ça ne change rien, de base mes paquets Wireguard sortent déjà avec un ToS 0 (sur la machine dans le LAN de la Livebox) :
10:05:23.238828 IP (tos 0x0, ttl 64, id 17744, offset 0, flags [none], proto UDP (17), length 1400)
Par contre ces mêmes paquets arrivent avec un ToS 0x88 côté FTTH Orange (le côté sans Livebox) :
10:06:38.186404 IP (tos 0x88, ttl 60, id 19906, offset 0, flags [none], proto UDP (17), length 1400)
Donc ça ressemble vraiment à un élément du réseau côté émetteur (soit Livebox, soit ONT interne, soit OLT...) qui change le ToS de mes paquets Wireguard, et ensuite c'est shapé par le réseau d'Orange...