ну вот мне кажется собачка в нем зарылась, по логике он может не пускать трафик с маков отличных от того что выдал виртуалке (ну например чтоб ушлый юзер не крутил виртуалку в виртуалке) но прокси арп по идее должен это решать а он не решает
можно завести в Hyper-V гостя с ролью Hyper-V/kvm и крутить внутри сколько угодно гостей. Таким образом, для внешнего гипервизора это будут заведомо чужие МАКи. В таком случае включенный мак спуфинг всё позволяет