Зачем тегировать, если всё равно пакеты доходят до любого устройства используя 2 топологию, а она чаще всего используется?
Прохождение трафика можно ограничить как средствами маршрутизации, так и аксес-листами.
Не весь трафик трафик проходит между вланами, в штатной конфигурации broadcast, unknown unknown unicast не пройдут.
Для одного влана шлюз (физический роутер) может быть один, для другого - другой.
В конце-концов один из вланов вообще можно не заводить на роутер если нужен чистый L2канал