Você provavelmente deseja encaminhar esse IP público para seu contêiner, portanto, certifique-se de que o próprio host não o tenha em sua configuração de rede e faça algo como:
ip route add IP/32 via CONTAINER-IP dev lxcbr0
Em seguida, você pode adicionar o IP público à configuração de rede do contêiner adicionando-o a sua configuração de rede na seção eth0:
post-up ip addr add IP/32 dev eth0
Nesse ponto, você deve conseguir fazer ping no contêiner usando o IP público.
Você vai querer ter certeza de que o host não faz o tráfego NAT vindo daquele IP e quanto a restringir o acesso a outros recursos do contêiner, você teria que fazer isso com o iptables no host. Note que uma boa propriedade das pontes Linux é que o iptables é chamado no tráfego intra-bridge, então você pode absolutamente impedir que o container acesse qualquer vizinho.