Olá, sua lógica está correta.A limitação entre VLAN de fato pode ocorrer via regras de firewall em cada interface.Sim você terá uma porta trunk, como se fosse um switch L3, mas em teorias, vlan só irão se comunicar com vlans na mesma tag, mas restrigir somente os serviços necessários é importanter para correta aplicação das vlans.Por exemplo, uma vlan de voip, só poderá trafegar dados voip, sip, iax e assim por diante