Если включен мягкий режим и роутер не пингуется с АРМ1, вероятно на роутере нет маршрута до АРМ1. Если его и не должно быть, то АРМ1 надо NAT-ть внешним IP КШ+ЦУС
По идее так: присваешь учеткам статические ИП, делаешь защищенные подсети для каждого адреса, и дальше правилами кто к кому по каким портам может ходить