Não importa o que você vai precisar de uma ponte no host. De que outra forma um convidado se comunicará com a rede? A diferença é se você adiciona uma interface de host à bridge e o encaminhamento acontece na camada 2 (ethernet) ou não, e o encaminhamento acontece na camada 3 (network).
Como a segurança da porta está em vigor, somente o MAC do host é permitido. Assim, você não pode encaminhar na camada 2. Você tem duas opções de camada 3: ter a rota do host (deixar apenas IPs) ou NAT (reconfigurar IPs para o (s) IP (s) do host).
Se você rotear o restante da rede precisa saber que, para alcançar seus convidados, eles enviam o tráfego para seu host (que é o gateway padrão da rede convidada). Você não recebeu uma sub-rede roteada, apenas 2 IPs. Assim você deve NAT.
Os convidados anexam suas interfaces à bridge e você escreve as regras das tabelas IP para o tráfego NAT que vem da interface da bridge. O libvirt irá lidar com isso para você. Consulte o link