наймите сисадмина
ТПлинк можете заменить на микротик, если осилите настройку
а вообще - сделайте 1 впн сервер, и далее маршрутами разграничьте кому куда можно... это не задача впн сервера разграничивать доступ
задача ВПН сервера допустить вас "внутрь" локальной сети
далее можете загнать програмиста и сервер в 1 vlan, в отдельный, к примеру...