Se você quiser um roteador poderoso, eu recomendaria o Mikrotik ( link ). Não é tão fácil de configurar, já que você precisa saber como a sub-rede, o firewall e outras coisas relacionadas funcionam. Mas permitirá uma melhor depuração da rede em comparação com o DD-WRT (opinião pessoal!). E cabe ao seu caso de uso, se o fornecimento de conexão à internet para conjuntos de apartamentos na construção for o que você deseja realizar.
Gostaria que cada usuário (porta ethernet) atribuísse VLAN id-on switch port defina PVID, que é a VLAN padrão atribuída ao pacote sem ID VLAN. Porta para roteador será o tronco de todas as VLANs e, portanto, a porta no roteador. No roteador permitir apenas a conexão entre vlan e interface de internet, assim a comunicação entre os usuários será descartada. E se alguns usuários quiserem se comunicar entre si (jogos, warezing), não há problema em adicionar regras ao firewall.
Última nota sobre "dois usuários se comunicam": Você pode mesclá-los a uma VLAN, para que os dados fluam apenas através de switch, economizando assim a largura de banda do upload do roteador OU podem permanecer em diferentes VLANs e habilitar a comunicação desejada no firewall. A segunda abordagem permite um melhor controle, mas consome muita largura de banda do roteador, portanto, você deve pensar sobre a QoS.