Proč od začátku tak komplikovaně ? Když už mají uživatelé přidělení IP adres staticky, tak tam dám ještě omezení přes MAC a nikdo tam nepoleze. Samozřejmě jednu IP a MAC v každé síti rezervovat pro správce. Správce se může na uživatele dostat přes své AP3 na jejich AP1 a AP2. Červenou a černou bych v češtině vynechal (blbější je ještě bílá a žlutá) a nazýval bych sítě jejich jmény, např. RED a BLACK nebo NAHORE a DOLE. Stačí mít u správce povolení do obou sítí a je to. Uživatelé si navzájem do druhé sítě nepolezou a když tak, tak jen na základě povolení, např. pro tisk.
No a ti mobilisti mohou mít připojení na internet jen přes tu AP3 od správce, který si to ošetří na zabezpečení a kontrolu, co tam leze.
Uživatelé se do svých sítí stejně budou muset přihlásit vždy přes jméno/heslo.