Hola.
De acuerdo a lo que mencionas se me ocurre que tu enlace entre tu proxy y el switch sea en modo trunk para que el trafico de las vlans llegue al proxy y realices nat, configura tus políticas de navegación mediante los filtros que te permita aplicar tu equipo proxy.. Ahora entre el proxy y el router 881 configurar un segmento de red diferente(enlace punto a punto).donde quizá utilices rutas estáticas para el ruteo del trafico.
Saludos
Nota: El proxy puede ser alguna distribución basada en software libre(pfsense,clearos,zentyal,etc) o quizá sea algún appliance como fortinet, checkpoint,etc.