Si la sicurezza del tutto è data dalla crittografia sulla tratta radio che ti consiglio impostare in wpa2 aes
Se airmax ti da quella capacita di trasporto 240 mbps direi che sei gia tirato bene col link
Sai cosa farei io ? Ma è il mio personalissimo punto di vista.....
Vai sul tplink e sulla wan metti questo ip : 10.0.0.2 netmask 255.255.0.0 default gateway 10.0.0.1 dns 10.0.0.1 ( non storcere ancora il muso

questo ip nella tua rete spero non esista e anche se esiste, poi dovrai staccare il cavetto )
poi vai sulla lan sempre del tplink e cambia l'ip di default che è 192.168.0.1 con 192.168.1.2 netmask 255.255.255.0
e soprattutto sulla lan del tp-link DISABILITA il dhcp !!!
poi il cavetto della nanostation che attualmente entra sulla porta wan che se non ricordo male è blu lo metti in una qualsiasi delle 4 lan gialle del tp-link
La porta wan rimane del tutto inutilizzata.
Cosi facendo usi il tp-link come switch a 4 porte, e disabiliti il dhcp perche te lo da l'agpf !!
E meglio ancora in ufficio , per evitare che nella tratta radio il dhcp si perda ( non dovrebbe perche sono wds, ma non si sa mai ) mettendo il pc in statico con 192.168.1.xxx net mask 255.255.255.0 gateway 192.168.1.1 dns 208.67.222.222 vedrai che avrai una unica grande rete casa-uffico in classe 192.168.1.xxx e samba non si incavola piu' .
in questo istante stai facendo un doppio nat... dal router ip esterno ( quello che sia.. ) a 192.168.1.xxx e poi nel tp-link da 192.168.1.xxx a 192.168.0.xxx e quando ci sono i nat per mezzo soprattutto masquerade come sono in tutti i router nattati e non ruotati c'è sempre qualcosa che rimane appeso.
Spero di aver spiegato bene, Fabio
p.s. carta e penna e fatti tutte le antenne e gli access point statici:
router 192.168.1.1
prima nano access point 192.168.1.2 netmask 255.255.255.0 default gw 192.168.1.1 dns 208.67.222.222
seconda nano client 192.168.1.3 netmask 255.255.255.0 default gw 192.168.1.1 dns 208.67.222.222
tp-link nella porta gialla 192.168.1.4 netmask 255.255.255.0 default gw 192.168.1.1 dns 208.67.222.222
pc ufficio 192.168.1.5 netmask 255.255.255.0 default gw 192.168.1.1 dns 208.67.222.222
e cosi via gli statici mettili per quanto puoi in ufficio che li deve fare la tratta radio
poi al agpf metti dhcp da 192.168.1.200 a 192.168.1.254 e cosi ti dara ip molto alti per i vari tablets e smart phones