Если я правильно смог в модели вашего железа (речь про свичи), то они у вас не управляемые, а значит не поддерживают нормальное разграничение по портам\vlan'ам.
В этом случае никакие vlan вам не нужны, делаете просто две отдельные l2 сети и отдельную адресацию для них, запрещаете трафик между ними либо роутами (как у вас), либо (что надёжнее) на уровне файрвола двумя drop правилами.
Бридж в данной конструкции не требуется, с тем же успехом адреса и правила firewall можно применять напрямую к пятому порту.
Алсо, отмечу, что в принципе возможна ситуация когда камеры умеют VLAN, тогда можно было бы на каждой камере настроить native vlan, затем добавить на master port виртуальный интерфейс с таким же vlan id и уже на этот VLAN интерфейс создать адресацию, роутинг и правила файрвола. Но опять же замечу, что в вашем случае (при наличии двух отдельных свичей, каждый для своей l2 сети) это излишне и тем более не безопасно, т.к. любой сможет принять трафик, прописав на интерфейса vlan id.