Зачем именно q-in-q? Можно на каждую ВМку свой влан просто, и термтниоовать на тике.
Ну либо поднять ещё одну вм-роутер, терминировать изолированные вм на ней, и с неё просто НАТить таки в отдельный влан в локалку
Первый вариант конечно очень простой, но когда их много, то и будет громоздким в управлении на микроте, не?