Основное решение должно было бы использовать доступ-список для того чтобы преградить все движение ОТ подсеть гостя К внутренне подсеть.
Вы smogли также использовать политику трассы такие что движение ОТ гостя идя к внутренне послано к черной дыре.
Другое разрешение было бы устанавливает разрешение брандмауэра in-between - идеально
Прекратите входной гостя vlan на отдельно маршрутизаторе/соединении интернета
Окончательно, я полагаю вы smogло также использовать приватные vlans для выполнения этого.