Логика DFL -- автоматически ничего не делается, делается то, что напишите

. Чтобы рулить более гибко, подсети и отдельные серверы со специфическими требованиями желательно разносить по разным интерфейсам, благо Вам для этого даже не нужно с VLAN заморачиваться -- на 1660 физических портов достаточно. В Вашем случае отдельный интерфейс желателен для криптошлюза.
Смущает требование сохранения MAC -- это не совместимо с L3-маршрутизацией. Возможно, нужен transparent mode, но я не имею опыта работы с ним. А вот необходимость PBR пока не усматривается.
Пока мало что понятно. Сети разделены, но обе на lan1. Чем разделены? Указанные Вами диапазоны по маске не разделяются.