Тогда можно обойтись без вланов. У Вас сети разделены на уровне физических интерфейсов.
А все остальное (дуалван, дстнат и фаерволл - придется задействовать.)
Возможно еще, для удобства, ДНС для внешних белых адресов.
Может, лучше задействовать в mAP2nd DHCP-сервер и выделить гостевые подключения в другую сеть?
В качестве DNS клиентов сейчас указывается адрес основного роутера.