Parece que você está no caminho certo, com um roteador separado para cada partição. Isso impedirá que os usuários entrem na rede irrestrita, como se eles mudassem seu número de IP, não receberão tráfego algum, a menos que também façam parte do domínio de transmissão 172.16.0. *.
Como o pessoal já disse, um usuário habilidoso pode contornar essas partições, permitindo que ela navegue sem restrições. O software pode ser instalado na rede 172.16.0. * Que acidentalmente o abre, ou, pode ter que ser aberto de propósito de forma limitada para atender às demandas de negócios ... Então, eu aconselho que você configure o monitoramento de tráfego instalações, como gráficos de uso de largura de banda / interface (existe uma miríade; o MRTG é antigo, mas bom) e sabe como usar as facilidades de registro e captura de pacotes de seu equipamento para examinar as características de tráfego e ter uma ideia do fluxo médio de o tráfego parece, de modo a compará-lo com um fluxo possivelmente anormal de tráfego.
Além disso, os funcionários sabem que não devem usar a Internet irrestrita no trabalho? Existe uma política de RH que proíbe a rede "explorando"? Seus chefes estão a bordo com essas restrições? Como você pretende lidar com alguém que possa descobrir usando a rede de maneira não autorizada?
Questões de segurança de rede como esta não são tão importantes como 'se' como são questões de 'quando', e ter preparado algumas para uma culatra, intencional ou acidental, torna o evento muito menos angustiante.