Gracias Bellera, ya veo que squid "siempre" sale por WAN…. Finalmente la solución ha sido que los que no pasan por squid, salgan por WAN2, a través de las reglas del Firewall, y los que pasan por squid salen por WAN.
Pensaré en lo de poner un equipo detrás para el balanceo, pero no me acaba de gustar la idea de montar otro equipo, debería ir por virtualización.
El problema de no ver a mi Domain Controller era que había hecho mal la regla en el firewall para Alumnes. La regla desviaba todo el tráfico de Alumnes por la puerta de enlace de WAN2, por lo que no veía el resto de redes. Ya está solucionado.
Gracias por la ayuda.
Saludos!