Если ваш ящик получает более одной VLAN (на одном интерфейсе), я бы оставил их все тегами. (Вместо, например, двух тегированных и одного немаркированного.) Это упрощает конфигурацию позже, поскольку ясно, какие VLAN рассматриваются. Блок в любом случае должен иметь дело с тегами VLAN, и это не значит, что это будет узкое место (по сравнению с анализом IP / TCP / SSH / чего-то еще.)
Кроме того, если вам действительно не нужно соединять управляющую VLAN с помощью моста ничего, не нужно ставить мост. Отсутствие моста для него дает понять, что рассматриваемая VLAN предназначена не для ваших виртуальных машин, а для самого хоста. (Предполагая наличие мостов для каждой VLAN.)
Итак, из этих вариантов я бы просто назначил управление на eth0.123.
С другой стороны, вы можете выделить для управления целую отдельную сетевую карту. Помимо сохранения чистоты и разделения, это будет иметь то преимущество, что трафик управления и виртуальные машины не будут конкурировать за одну и ту же полосу пропускания. Даже чрезмерный трафик в сетях виртуальных машин не сможет напрямую перекрыть доступ к управлению. (Предполагая, что сама коробка и переключатель, конечно, не отстают.)
(Я не совсем уверен, есть ли какая-то «веская» причина сделать то или другое. Как вы сказали, есть несколько способов сделать это может зависеть от личных предпочтений. Если сомневаетесь, воспользуйтесь простейшим методом.)