на вашем месте . ябы сделал
1. телефонию вывести в отдельный Vlan
2. этот Vlan сделать теггированым . а телефоны подобрать - те которые умеют теги читать ( протягивать сеть не придется заново)
потом при помощи PBR рулите как хотите - куда хотите .. не на основе групп адресов - а на основе интерфейсов.
тем самым вы будете контролировать кто и как ходит по сети с телефонами, а то те кто "могут качать, хулиганить и все такое." могут вам и в телефонах нахулиганить"

не говоря уже про вирье которое модет приползти от тех которые "могут качать, хулиганить и все такое." потом можете из свое ЗП оплачивать счет на куда нибудь острова святой Елены или Мексику .
лично мое мнение - а там вам решать.
_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....DFL-210 -архив образов
Меня можно найти в боте Телеграмма
@MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку