Можете посмотреть в сторону huawei еще. у них цископодобный cli, или Нортел.
в идеале — влан для пользователей (иногда даже их групп), влан для менеджмента свичей роутеров/етц,
влан для серверов внутренних и для демилитаризованной зоны, т.е. та где внешние сервера смотрят в мир. 2 вифи точки — одна корпоративная с радиусом, привязанным к MS AD, вторая для гостей с ноутами/телефонами (и шейпингом)
в дмз — впн сервер для удаленных офисов.
сеть по этажам — на каждом этаже логично поставить свич с двумя линками вверх/вниз и stp чтобы не было кольца.
не забудьте про бекапы серверов, мониторинг.
про АД — два контроллера домена, отдельно файлопомойка, можно виртуализировать если железо позволяет на разных железках