ti dicvo come farei io:
semplicemente:
Internet <-> Router <-> Lan.

la rete e' gia' protetta usando degli ip privati

o al limite ...sevuoi impedire che i tuoi utenti vadano ovunque su internet....

Internet <-> Router <-> Proxy <-> Lan.