Ещё раз:
все инетрфейсы (в том числе virtualAP гостевой) сидят в одном бридже - br1
на бридже br1 создан vlan-интерфейс для обработки тегированного траффика br1-101
этим тегом тегируются все клиенты, цепляющиеся к гоствеой VirtualAP
Соответственно, можно по подсетям резать форвард, можно по инетрфейсам, по интерфейс-листам - как угодно