Você nem precisa ir tão longe para sub-redes. É possível usar seu firewall na camada 2 e firewall na ponte. A advertência aqui é que essas 5 máquinas provavelmente precisam estar em um interruptor diferente do resto. Mas esse método não exige alteração das configurações de sub-rede em nenhum lugar.
Quanto à sua pergunta, o que você está procurando fazer é inteiramente possível. Será mais fácil em todo o resto se você puder criar uma sub-rede do resto da sua rede para não ter sub-redes sobrepostas, mas esse firewall pode ser inteligente o suficiente para lidar com os arcos de proxy necessários para conectar as máquinas não-firewalls à rede. os firewalls.