Olá filisteus,
Dá pra gente fazer essa separação no seu servidor de roteamento, mas isso não vai ser uma VLAN.
Como seus switches não suportam VLANs, a única forma de garantir esse isolamento que você quer (e precisa) entre a DMZ e sua rede interna é fazendo a separação física entre elas. Do contrário, se as máquinas ligadas à DMZ forem ligadas ao mesmo switch onde são ligados os seus APs e/ou roteadores wireless, não haverá como evitar que as máquinas se comuniquem.
PS: Estou olhando na internet, e o DLink 3326SR é um switch Layer 3 gerenciável com suporte a VLANs, STP, RIP, OSPF, IGMP Snooping, 802.1x... me parece ser um equipamento bem completo.
http://www.dlink.com/-/media/Business_Products/DES/DES%203326SR/Manual/DES%203326SR_Manual_EN_UK.pdfTalvez fosse o caso de você conversar novamente com a equipe de rede de sua empresa pra ver isso melhor.
Outra coisa... vc falou sobre rede wifi, mas não disse que equipamentos estão fazendo essa rede, nem onde eles estão sendo ligados, nem quantos são.