Moin!
Frage 1:
Du musst "Wohnung 2" nicht als Gast-Netz deklarieren. Einfach eine VLAN-ID verpassen und die Kommunikation zwischen den VLAN's über die Firewall blockieren.
Einzelnen Geräten kannst du ebenfalls über die Firewallregeln Zugriff auf verschiedenste Netze/IP's/Ports geben.
Frage 2:
Hab ich bei UniFi noch nicht benutzt, werde ich auch nicht.
Frage 3:
Stell in Deiner Fritze das USG als "Exposed Host" ein, dann wird gar nichts mehr geblockt. Ich denke, dass wirklich der absolute Großteil der User dieses Setup auf diese Art und Weise betreibt: WAN < Fritze < USG (Exposed Host)
Alle Anfragen werden quasi direkt an Dein USG geschickt. Das solltest Du natürlich nur dann tun, wenn Du die Firewall im USG soweit eingerichtet hast, dass Du Dir sicher bist, dass das passt. Allerdings glaube ich mich zu erinnern, dass der Zugriff von außerhalb generell abgeblockt wird.
Portforwarding kannst Du dann im USG machen.