У меня похожая сетевая среда.
Но есть финансирование, поэтому решили купить коммутатор третьего уровня от Dlink.
Если с провайдером договоримся настроим маршрутизацию. Если не получится просто виртуальный сети и правила ACL для каждого порта.
В вашем случае можно взять любой коммутатор в vlan и поддержкой ACL.
Если нужны реальные адреса, то единственным вариантом будет только proxy arp + vlan для безопасности остальной сети.