para aqueles de vocês que vêm aqui, foi o mascaramento.
firewall-cmd --zone=public --remove-masquerade
e funciona.
Zona pública porque a configuração descrita na pergunta não era a ativa, e tanto bond0 quanto both1 foram adicionados à zona public