Вариантов множество, но все сходятся к единому принципу: разделение и изоляция сетей на L2+L3, хосту одна(-и) сеть, виртуалкам другая(-ие).
Самый, вероятно, распространенный вариант – разделение сети, к которой подключен хост на VLAN-ы (L2) и подсети (L3) и далее, внутри хоста, создание отдельных bridges для каждого VLAN и подключения к этим bridges соответствующих endpoint-ов (сам хост или сетевые интерфейсы виртуалок).