Das TU WLAN ist nicht verschlüsselt (kein WEP WPA o.ä). Um eine Verschlüsselung via WLAN zu ermöglichen wird VPN verwendet, für dass du wiederum die Anmeldung via Webinterface nicht brauchst.
Für das Webinterface Problem fällt mir jetz keine fix und fertig Lösung ein (was es aber sicher geben wird).
Alternativ kannst du einfach eine Firewall zwischen WLAN Netz und Rest stellen die default alles blockt und den Redirect auf die Authentifizierungsseite mit einem transparenten Proxy lösen. Wenn authentifiziert wird, wird der redirect für diese IP nicht mehr durchgeführt und eine Regel auf der Firewall erstellt die den Traffic durchlässt. Mit einem simplen cronjob kannst du dann den Zugang wieder sperren (redirect aktivieren und regel löschen).
Für verschlüsselten Zugang einfach den Traffic zum VPN-Konzentrator erlauben und falls Tunnel steht übernimmt der das Routing nach aussen.
Edit: Für 5 User ist die Lösung sicher ein bischen überdimensioniert
Soweit ich weiß unterstützen die OpenWRT, DDWRT Router den Hotspot Modus.
Habs aber selbst noch nicht ausprobiert...
Ja die unterstützen dabei sogar RADIUS als Authentifizierungs Backend