Замкнуть L3 маршрутизацию внутренней сети на L3-коммутатор - хорошая мысль. На коммутаторе сегментировать сеть по L2-сегментам, на каждый сегмент выделить по IP-сети. Можно сделать DHCP Relay на коммутаторе, а DHCP сервером будет Микротик.
Там же на коммутаторе можно настроить ACL по запрету трафика между сегментами, например, к сегменту с сетевыми принтерами доступ должен быть у всех, а к сегменту с камерами и Скуд - только у безопасников и сетевиков.
Вот только нужно правильно выбирать коммутатор. Cisco SF - это все-таки серия Small Business, не такая надежная как Catalyst-ы.