Vlans são, por definição, camada 2. É para todos os efeitos, como colocar as máquinas em duas redes separadas. Portanto, nesse caso, você desejaria as máquinas em diferentes sub-redes e em vlans separadas, com o ASA atuando como um roteador intermediário entre as duas "zonas". Você configuraria as ACLs no ASA para impedir que o tráfego fosse iniciado para a primeira. sub-rede do segundo.
Esta é a maneira correta de lidar com o que você está tentando fazer. Você poderia fazer isso com duas sub-redes separadas na mesma vlan, mas isso seria menos seguro ...