Suponho que o AP possa colocar efetivamente cada cliente associado em sua própria VLAN e não fazer retransmissão intra-BSS. Em seguida, em algum ponto da rede, eles poderiam executar uma instância NAT separada para cada VLAN.
O único problema que resta resolver são transmissões da rede. Se o roteador em uma das VLANs tentar enviar um ARP "quem tem 192.168.1.10?" transmissão, todos os clientes responderiam. Mas suas respostas iriam cada uma para uma VLAN diferente, e todas as tabelas ARP seriam atualizadas, tornando menos provável que os roteadores das VLANs precisassem enviar transmissões ARP tão cedo.
Como alternativa, a rede pode empregar outros truques para manter a tabela ARP atualizada sem exigir solicitações ARP de transmissão do roteador.
Honestamente, embora haja maneiras de tornar a rede mais inteligente para que isso funcione, não vejo por que eles chegam a esse ponto.