A solução mais simples e melhor (mas não menos dispendiosa) para o seu problema é configurar um pequeno dispositivo de relógio de rádio (GPS ou WWVB / shortwave) nessa rede. Faça com que os dispositivos usem isso como um servidor na configuração do NTP e, em seguida, peerem um com o outro para o fallback quando o dispositivo falhar.
Como um sinal de rádio de transmissão é unidirecional, isso atenderá aos seus requisitos de segurança para isolamento da rede.
Dispositivos GPS e WWVB que atuam como servidores NTP estão amplamente disponíveis em muitos pontos de preço.
Se a rede não puder receber sinais de rádio de qualquer maneira (submarino, bunker endurecido, etc.), essa solução não funcionará. Mas se esse é o seu cenário, você provavelmente tem dinheiro para instalar um padrão de frequência local de algum tipo.