Na camada 2, o que você está procurando é o isolamento de rede entre os apartamentos - efetivamente cada porta nos seus switches deve ser capaz de se comunicar com o roteador upstream, mas não diretamente com outras portas. Este é exatamente o caso que as vlans privadas foram projetadas para. (Aviso: o link é um conteúdo adaptado da Cisco, mas o conceito geral é aplicável ao equipamento ProCurve). Efetivamente, você coloca cada porta de acesso em uma única VLAN e a marca como uma VLAN privada isolada. A porta upstream é marcada como uma porta primária / promíscua e você estabeleceu o que procura na camada 2.
Isso fica mais complicado quando você sobe a pilha, no entanto. Parece que você está pensando em usar os switches de acesso como dispositivos da camada 4 agindo como o roteador padrão. Eu não estou familiarizado com os recursos L3 / L4 desses dispositivos o suficiente para falar sobre como isso funcionará e, mais especificamente, como ter o switch de acesso agindo como um roteador irá interagir com a implementação de PVLAN acima. Provavelmente, será mais simples usar o 5412 como roteador L4 e manter os 2910s como dispositivos L2 puros para simplificar.