Так не получится, как вы хотите. Вам в любом случае нужно будет обвязывать серверами инфраструктуру, чтобы контролировать.
Так же описанный вами кейсы они не относятся к контролю сети , они ближе к контролю пользователями.
Самое простое это развернуть Ldap и с помощью групповых политик раздать права пользователям.
Тем более все пользователи находятся на Windows.
Для выхода в интернет - прокси. Для контроля подключения к сети, можно накинуть мак фильтры , если ваши коммутаторы управляемые. Для контроля установки и действий пользователей, честно бесплатных решений не знаю но гуглиться очень легко, вот для примера список.
https://info-comp.ru/top-5-programs-for-employee-m...