Если надо, чтобы сам микрот терминировал vlan (то есть, выдавать адреса в вилан), то придется на бридже создать вилан-интерфейс, и на него, как на самостоятельный интерфейс вешать dhcp-server.
А вот чтобы тренированный траффик не летал в ненужные порты, делается либо как у тебя через bridge-vlan filter, либо через раздел switch. Как именно следует делать в твоей модели - смотри мурзилку