@robertopolo
Tienes 2 Opciones.
VLans y Pfsense como enrutador, Es decir pfsense controlaria cada una de las "patas" de cada red. Es lo ideal para darle un toque de seguridad cuando en el core (capa3) no tienes modulo de seguridad activo.
Vlans, pero el suiche core (capa3) es el enrutador. La ventaja, si el pfsense se cae, las red interna sigue funcionado. es decir todo servicio que no tenga que pasarp or pfsense seguida viendoce, ej correo, impresion, dns, dhcpo, etc. dominio... Punto en contra. no puedes darle seguridad o discriminar conmunicacion entre redes. Tendrias que hacerlo en el core (si esta habilitado el modulo de seguridad).