Судя по схеме и описанию Вам "красная линия" совсем не нужна.
По ситуации похоже, что switch1 и switch2 соединены.
Метафизический вопрос: "Почему vlan'ы с буковками?"
Одну подсеть не получиться "запихнуть" в 2-а vlan-а.
Либо 2-подсети и маршрутизация между ними (с запретом из определенного vlan-a), либо, как сказал @zorruch "заблокировал NAT с адресов, которые надо заблокировать в AСL доступа в интернет.".