Tudo bem, seu problema pode ser dividido em duas coisas principais aqui.
- Você precisa que os clientes tenham acesso à empresa em um SSID seguro
- Você precisa que os convidados tenham acesso somente à Internet em um SSID aberto
Agora, para o primeiro problema, você precisa configurar o roteador para que todas as solicitações DHCP sejam encaminhadas para o servidor DHCP. Esses clientes precisam se comportar como se estivessem conectados à rede. Seu servidor DHCP deve estar envolvido, porque eles geralmente são interfaceados com o AD & DNS. Parece que você já conseguiu fazer isso. Isso deve ser colocado na VLAN da sua empresa para que o tráfego seja tratado como tal.
Para o seu segundo problema, esses clientes devem se comportar como se tivessem origem em uma DMZ (zona desmilitarizada). Eles não devem ter acesso à empresa e só podem acessar a Internet na sua rede. Implementações típicas permitem que você crie uma VLAN separada para esses clientes, de forma que suas solicitações DHCP sejam respondidas SOMENTE por um servidor DHCP que lide com esse tipo de coisa. Se você já tem um servidor DHCP DMZ, configure-o para ouvir essa VLAN (se você tiver um servidor da Web, às vezes ele pode ser atendido por isso). Se você tiver apenas um servidor DHCP que manipule ambos, é necessário certificar-se de que ele possa diferenciar e atribuir endereços a essa VLAN e que todo o tráfego seja roteado / comutado por essa DMZ sem acesso à VLAN da empresa.
Sei que isso pode parecer complicado, mas esses são os passos necessários para que o tráfego seja totalmente diferenciado.