Я делал еще так, если у меня виртуалки из сети хоста, но им не надо общаться между собой, в фаерлолле проксмокса запрещал этим виртуалкам исходящие пакеты к диапазону
0.0.0.0/0, а перед ним ставил разрешающее правило к шлюзу. Так получается изолированные ВМ в одной подсети.