>>271
別にパケットフィルタリングするやり方がスマートじゃないとは思わないけどね

他のやり方であれば以下が考えられる

@
ONU -> 新ルータ -> WG1900HPという繋ぎにして
友人用セグメントは新ルータ配下に作る。

あとは既存WG1900HPでNAPTかければ新ルータ配下のセグメントから
既存WG1900HP配下のセグメントにはアクセスできない

A
マルチプルVLAN(プライベートVLAN)またはそれに類する設定ができるスイッチを買って設定する
https://www.allied-telesis.co.jp/solution/vlan/