Правильно. Написано же - нужны, значит, два устройства (как минимум).
Я бы вообще решал предложенную задачу, невзирая на количество устройств, а выбирая нужные по необходимости взаимодействия и видов трафика.
Например.
Сначала надо подобрать точку-клиента (возможно, с антенной), которая обеспечит устойчивый беспроводной канал до LAN1. Вообще, если возможно, данный канал должен быть построен как мост (WDS). Причем возможны и решения на базе 802.11n, поскольку удаленным клиентам понадобятся ресурсы LAN1.
Затем нам надо разделить подсети с помощью роутера, способного поднять как нужный VPN, так и соединение с LAN1. То есть ставим что-то вроде DIR-100 или DIR-300NRU без WiFi. Почему не сразу DIR-300 в полном функционале? - а потому, что нагружать процессор роутера шифрованным каналом, маршрутизацией, беспроводкой, фильтрацией... ну, вы поняли.
А затем уже с LAN-стороны роутера строим собственную подсеть для всех клиентов - кого кабелем/через свичи, кого - через отдельную точку/роутер по WiFi.
Конечно, как роутер можно взять сначала один DIR и проверить, будет ли справляться. Если да - то все в норме, если нет - выявляем, где проблема, и добавляем на этот участок новое устройство. То есть если тормозит VPN - ставим еще один роутер на WAN, если беспровод - добавляем еще одну AP на LAN...
_________________ (tm) DWL-2100AP*, DIR-3xx/6xx*, DSL-2xx0*, ANT24-xxxx* | РТ
|