Sua solução provavelmente funcionaria; mas não posso falar mais sobre isso.
A maioria dos dispositivos de firewall modernos possui várias receitas mais ou menos prontas para segmentação em uma rede DMZ, confiável e não confiável (sem fio). Supondo que haja tal dispositivo a montante do seu ISA, em seguida, adicionando o wireless, haveria IMHO muito mais limpo.
Você mencionou que tem uma rede upstream que você não controla. Se o seu chefe deseja configurar a rede sem fio insegura, talvez ele deva conversar com o departamento de upstream / ISP e obter o 'upstream' conectado sem fio do seu firewall ISA?