A única maneira de forçar o tráfego através de um roteador é fazer um grupo de / 30 sub-redes (geralmente com cada uma em sua própria vlan) e colocar um único PC e uma única interface de roteador em cada um.
Você também pode usar o 802.1QinQ, mas normalmente é usado para redes de área metropolitana e vem com seu próprio conjunto de complexidades, e então ainda é necessário configurar / 30s com interfaces de roteador. Mas pelo menos você ainda teria apenas três VLANs de "nível superior".
Caso contrário, você precisaria ter regras de firewall muito rigorosamente aplicadas em cada host - você pode controlá-lo de maneira central e ampla com GPOs - que negam todo o tráfego de entrada e saída, exceto para onde você deseja que eles conversem. Exceto que, basicamente, você está basicamente cortando-os e fazendo uma alteração de firewall por GPO não é exatamente instantânea.