Consegui fazer funcionar com isso:
largar todas as ligações (entrada e saída), excepto as de ipyouwanttoallow iptables -I DOCKER ! -s ipyouwanttoallow -j DROP
aceitar todas as conexões do seu IP local do contêiner para o mundo
iptables -I DOCKER -s localipofyourcontainer -d 0.0.0.0/0 -j ACCEPT
necessário permitir que servidores externos respondam suas solicitações de contêiner
iptables -I DOCKER -m state --state ESTABLISHED,RELATED -j ACCEPT