Você precisa trabalhar em FORWARD CHAIN
, porque o tráfego DOCKER é de docker -> your host interface
por exemplo, preciso bloquear meu tráfego http na janela de encaixe.
iptables -A FORWARD -i virbr0 -p tcp -d 0/0 --dport 80 -m conntrack --ctstate NEW -j DROP