Je dirais les 2 mon cher
Portail captif + SSID + pas de sécurisation WPA/WEP pour l'accès "client".
SSID non diffusé (caché) + sécurisation WPA2/AES pour l'accès "collaborateur".
Pourquoi ?
Avec le portail captif tu ne peux verrouiller l'accès qu'à Internet ie par un navigateur ou une messagerie. En mettant un SSID public (comme le nom de l'entreprise) ainsi qu'un portail captif avec demande d'une clé pour accéder à Internet, tu n'auras pas les camionneurs du coin qui s'arrêteront pour chatter gratos.
Pour l'accès "collaborateurs", en mettant un SSID caché + demande d'une clé réseau tu pourras faire comme si tu avais un switch planqué à l'entrée, et la demande du mot de passe c'est comme si tu passais un long câble réseau
Après en portail captif, tu peux partir sur du m0n0wall ou du pfSense... voir de l'openWRT/DD-WRT ou du WiFiDog. Pour mettre sur du matos embarqué (type soekris) les 4 sont bons.
Pour mettre sur des routeurs WiFi open-source, openWRT/DD-WRT.
---------------
Grippe ? Coronavirus ? Portez votre masque correctement ! :D