По умолчанию они изолированы.
Единственное правило на доступ из VLAN к WAN интрефейсу выглядит так ...
... основные правила генерируются автоматом, хотя для себя я выбрал Гибридную версию Outbound соединений.
Ну и до кучи, была еще проблема с тем, что адресация провайдера попадала под правила Приватных сетей, поэтому в интерфейсе отключил эту опцию ...