1) у каждой уважающей конторы есть зарегистрированное в интернете доменное имя mysite.com
2) нам нужно сделать captive portal
2.1) поднимаем в DMZ веб-сервер называем его cp.mysite.com
2.2) как сказал
AlexVWill выпускаем в certbot бесплатный сертификат
2.3) прописываем в DNS роутера записи для направления трафика на cp.mysite.com
2.4) настраиваем фаервол на полный доступ к let's encrypt для получения корневых сертификатов и СОС
3) радуемся жизни