Два влана между микротиком с вафлей и микротиком-шлюзом; один для управления, второй для гостевой сети.
У меня за раздачу адресов для гостевой сети отвечает микротик-шлюз; раздающий вайфай микротик вовсе не имеет vlan-интерфейса для гостевой сети и, соответственно, никак с ней не взаимодействует. Так меньше сущностей возникает =) А на шлюзе уже разруливается фаерволом.
Для упрощения задачи читать про bridge-vlan.