Desconecte o servidor web do roteador wifi.
Conecte o servidor da web ao modem / roteador do ISP.
Configure um DMZ no modem / roteador do ISP e configure seu servidor da web para estar nessa DMZ.
Configure um firewall usando o iptables no servidor web para negar todo o tráfego, exceto o tráfego da web (portas 80, 443, 22 para acesso externo, talvez?). O pacote arno-iptables-firewall ajuda a automatizar o firewall iptables, ou o pacote lenny ipmasq que ainda funciona no squeeze, você só precisa baixá-lo você mesmo e dpkg -i-lo.
Se você decidir abrir a porta 22 para acesso ssh à Internet, instale o fail2ban para desencorajar ataques de força bruta. Considere também permitir somente entradas sem senha usando chaves.
Nota: NÃO use o NAT se puder ajudá-lo. Não é mais seguro e é um mau truque para contornar a falta de endereços IP no IPv4. Graças a Deus, não precisaremos desse absurdo no IPv6.