In questo caso penso che l'ideale sarebbe fare così.

ROUTER + SWITCH per i client che devono far tutto
FIREWALL (tipo un firegate) + AP per le persone che devono solo navigare

La cosa è semplicissima.

il Router e i client diretti devono avere una rete 1.X

il Firewall che sarà quindi il gateway di quest'altra rete, avrà come indirizzo 0.X