DD-WRT nepoznam, ale kedze vychadza z linuxu predpokladam podobny scenar.
Na dhcp servri si pridel ip adresy podla mac, cize skupina1 dostan napriklad adresy 192.168.1.10-20 skupina2 ip adresy 192.168.1.130-150.
Potom staci pridat pravidlo kedy siet 192.168.1.10/25 napriklad nebude moct komunikovat so sietou 192.168.1.129/25.
/usr/sbin/iptables -A FORWARD -s 192.168.1.2/25 -d 192.168.1.129/25 -j DROP
pravidla si samozrejme prisposobis svojim podmienkam.
Je to mozno menej narocne na procesor ako tagovat kazdy packet a rozdelovat ho do vlanov.