Isso parece semelhante a Configuração de VLAN para Rede Doméstica em que você deseja duas VLANs com acesso à Internet por meio de um roteador que não reconhece a VLAN. Sua situação é um pouco mais complicada devido à virtualização de duas máquinas e um switch, mas acho que o problema básico é semelhante.
Eu sugiro que você tente a técnica proposta na outra pergunta e crie uma nova VLAN que abranja todas as portas em ambos os switches. Defina pvids para a área de trabalho e as VMs como 1 (se na VLAN 1) e 2 (se na VLAN 2), e pvid = 3 para o roteador, e defina a conexão do roteador como "untagged" conforme sugerido. A VLAN 3 permite que todas as solicitações sejam enviadas ao roteador (e à Internet). As configurações pvid impedem a comunicação entre VLANs. No entanto, qualquer dispositivo que se conecte diretamente ao roteador terá acesso a ambas as VLANs, portanto, você não terá o isolamento completo da VLAN.
Não posso garantir a segurança dessa abordagem, mas, para uma configuração de laboratório, ela pode ajudar você a atingir sua meta de permitir acesso à Internet a ambas as VLANs sem um roteador com reconhecimento de VLAN.