vagrant のVMを外に出れなくしたかったのだが、できなかった…

VM同士やホスト・VM間は自由に通信できるが、VMからインターネットに出られないようにしたかったのだが、やり方がわからなかった…
vagrant で作ったVMは必ずNATが設定されるため、外に出れる?
そのNATに対し、VMssh接続するためのポートフォワーディングが設定されるようだ(vagrant ssh-config で確認できるポート)。
このssh接続を使って vagrantVMを構成しているのかな?そうすると、vagrant の仕様上、NATは必須ということか?
であれば、VMとホストの間の仮想ルータとかでFireWall設定できればそこで止めるという手もありそうだが、どういう仕組になっているのかイマイチよく分かっていない…