O que você descreveu é o seguinte no arquivo sysctl.conf
net.ipv4.ip_forward=0
net.ipv4.conf.eth0.forwarding=1
net.ipv4.conf.virbr0.forwarding=1
net.ipv4.conf.virbr0-nic.forwarding=1
Por resposta de Michael Hampton, a libvirt deve fazer isso por você, se a rede estiver configurada como uma nat. O Libvirt normalmente também adiciona regras de firewall.