O comentário de Stéphane Chazelas fornece a dica para a resposta.
De acordo com as Perguntas frequentes do Bridge-nf , o bridge-nf permite que iptables, ip6tables ou arptables vejam tráfego de ponte.
A partir do kernel versão 2.6.1, existem cinco entradas sysctl para controle comportamental bridge-nf:
-
bridge-nf-call-arptables
- transmite o tráfego ARP em ponte à cadeia FORWARD dos arptables. -
bridge-nf-call-iptables
- transmite o tráfego IPv4 em ponte às cadeias do iptables. -
bridge-nf-call-ip6tables
- transmite o tráfego IPv6 em ponte para cadeias de ip6tables. -
bridge-nf-filter-vlan-tagged
- transmite o tráfego ARP / IP marcado com vlan para arptables / iptables. -
net.bridge.bridge-nf-filter-pppoe-tagged
- repassa em ponte o tráfego IP / IPv6 marcado por pppoe para {ip, ip6} tabelas
Você pode desativar o bloqueio do firewall do netfilter com:
# sysctl -w net.bridge.bridge-nf-call-iptables=0
# sysctl -w net.bridge.bridge-nf-call-ip6tables=0