Duas soluções:
Se o NAS é capaz de apenas dar-lhes acesso VPN, mas não passar para qualquer outro endereço que o host local (NAS, mas nada mais)
VLANs. Não configure três roteadores, consiga um bom que permita VLANs.
VLAN 10 - Private LAN
VLAN 20 - Shared Space
VLAN 30 - Public
Controles de acesso para permitir que 10 acessem 20 e 30 acessem 20, mas não 30 acessem 10.