1) Что бы сети были разделены достаточно, что бы "локальные" сетевые имели разные подсети (к примеру 192.168.0.0/24 и 192.168.1.0/24)
2) И при этом, что бы совсем-совсем, не создавать роутинг между подсетями (или реджектить)
3) Что значит "рубить по трафику"? То же есть правила, что будут шейперить трафик.