Contanto que seus switches e interface privada do seu roteador suportem 802.1q, você deve estar bem com os switches L2. Eu montei redes muito semelhantes a isso usando switches Cisco L2 baratos, conectados a pfSense rodando em um Alix 2d3 board. Posso criar e destruir VLANs no roteador à vontade e manter ACLs muito refinadas quanto ao tipo de tráfego permitido para / de cada VLAN.
Quando implementei isso, usei o Cisco Catalyst 2950s. Você terá um switch que serve como "core". Essa opção terá um tronco 802.1q para o roteador e um (ou mais) troncos 802.1q para cada um dos outros switches. Todas as portas de acesso (portas às quais os sistemas finais se conectam) serão portas de membros não marcadas de qualquer VLAN à qual precisem ser atribuídas.