Один из возможных способов сделать это - предоставить NLB и его EC2 в отдельном частном su bnet, зарезервированном только для них, и убедиться, что ваши правила маршрутизации не позволяют другим подсетям в VP C маршрутизировать в отдельное частное су bnet.