sash-kan, мне показалось, что в ваших словах есть некий вызов - или так и есть? так и быть, отвечу...
Ваш вопрос чисто гипотетический - то есть условия надуманные Вами, а не данные автором топика. Как правило, для офиса, не требуется авторизованный доступ к инету (по всем протоколам) из единственного сегмента для отдельных хостов - я ни разу даже не слышал про такие условия - как правило, работодатель не горит желанием предоставлять возможность определенным работникам бесконтрольно юзать торренты, аськи, скайп и тд, а другим отказывать во всяком доступе в сеть - но если предположить, что требуется именно и только то, что Вы предполагаете, пожалуй самый простой способ решить такую задачу - для админа, который не владеет навыками настройки iptables, не умеет настраивать dhcp сервер, но умеет поднимать впн - это поднять впн

. Для неадекватной задачи и скиллов оптимальны неадекватные инструменты, с этим трудно спорить
частная виртуальная сеть поверх реальной частной сети - это самый что ни на есть полный неадекват
надеюсь вы не ожидаете, что я стану тратить свое время и описывать подробно сетап dhcp+iptables который решает эту (мягко говоря странную) задачу, просто чтобы вам что-то доказать? у меня возраст уже не тот, что бы на форумах кому-то что-то доказывать, и я ценю свое время.
Адьес, и удачи, с такими подходами к решению задач, удача вам опреденно понадобится.