Ok, nenhum diagrama é necessário.
A resposta para sua pergunta está nos seus últimos comentários.
A razão pela qual a segunda sub-rede não tem acesso é porque o pf-sense não tem acesso à Internet. Você tem sua conexão ISP DD-wrt conectada à VLAN 20, o que significa que o DD-wrt provavelmente está servindo DHCP e se colocando como o gateway para todos os clientes.
De acordo com o PF-sense, não há conexão com a Internet. Isto é porque a VLAN-20 é uma interface LAN, não uma interface WAN designada.
os clientes precisam ter o DHCP do sentido Pf apontando para Pf-sense como seu gateway.
(porque ele fará tanto o roteamento como o NAT para todas as interfaces LAN virtuais).
Então aqui está o que você precisa fazer,
Escolha duas novas sub-redes para VLANS 20 & 30,
Eu pessoalmente uso os intervalos privados da Classe a que correspondem à VLAN à qual estão associados.
O motivo pelo qual você pode querer fazer isso será aparente após o exemplo.
Exemplo;
VLAN-10 = WAN ( marcado com UN na porta 10 )
[em0.10 DHCP WAN estará no 192.168.0.0 / 25]
(Mais tarde, será o IP público do seu ISP)
VLAN-20 = 10.10.20.0 / 24 (LAN privada) [em0.20 IP = 10.10.20.1 / 24]
VLAN-30 = 10.10.30.0 / 24 (LAN Convidado) [em0.30 IP = 10.10.30.1 / 24]
VLAN-40 = 10.10.40.0 / 24 (rede extra) [em0.40 IP = 10.10.40.1 / 24]
Normalmente eu faço isso por simplicidade, às vezes é mais fácil de resolver problemas de IP / VLAN na LAN se você pode olhar para o IP e saber imediatamente a qual VLAN ele pertence. mas se você já tem drives compartilhados e outras coisas configuradas eu entenderia deixando seu esquema atual como é
conecte sua Ethernet do lado da LAN do roteador DD-wrt à porta 1 (vlan10)
vá para sua interface web e ative em0.10, dê um segundo e marque sob status > interfaces e ver se a conexão WAN recuperou um endereço IP.
Todas as interfaces LAN neste ponto devem ter acesso ao ISP, desde que você tenha a configuração padrão de regras.
Agora, configure os pools DHCP para as interfaces de LAN virtual com detecção de PF.
Eu recomendaria, neste estágio, fazer uma configuração do computador para DHCP e conectá-lo a cada VLAN individual, exceto para 10 no switch. Verifique se você está obtendo DHCP do PF-sense em cada interface e certifique-se de que cada um deles tenha uma conexão com a Internet.
Quando você estiver pronto para abandonar o roteador DD-wrt, apenas remova-o e coloque uma Ethernet do ISP diretamente no switch na porta 1, atualize a concessão DHCP da interface WAN e você deve estar pronto.
Deixe-me saber se você tem problemas.