Uma solução básica seria usar uma acesso-lista para obstruir todo o tráfego do subnet do convidado aos subnets internos.
Você poderia igualmente usar uma política do roteamento tais que o tráfego do convidado que vai a interno está emitido ao buraco negro.
Uma outra solução seria instala uma solução ideal do guarda-fogo in-between -
Terminar a passagem vlan do convidado em um router/ligação separados do Internet
Finalmente, eu supor que você poderia igualmente usar vlans confidenciais para realizar este.