Хотя можно и без двойного NAT просто маршрутизацией сделать.
Route/Bridge - Организация гостевой открытой WiFi сети
Не, либо виланы, либо двойной нат. Либо вообще отдельный канал и всё физически отдельно. Простая маршрутизация (указать этим один шлюз, а тем – другой) не даёт защиты от вторжения в рабочий лан.