Может тогда проще так?
запретить коннект с (гостевой диапазон) на 80 порт роутера и на все порты, которые там открыт для своих.
запретить коннект с (гостевой диапазон) на любые узлы (внутренняя...