Красиво никак.
Изолировать можно такими способами:
1. физически.
2. VLAN
3. Правила файрвола.
4. Разные подсети (но тут никто не мешает ручками из другой подсети себе назначить, и вы не сможете их через DHCP одного роутера раздавать).
Некрасиво - поставьте "Так же есть какой-то кинетик (уже не зухель). " для рабочей сети, воткнув в его LAN порт свич рабочей сети, а WAN порт - в свитч сети с "игрушками и технически неграмотными людьми".
Из рабочей будет все видно, а обратно в рабочую сеть не получится.
Подсети конечно должны быть разные - на арчере и кинетике.