Ну я не против, опять же думая что докер может какие то свои строить цепочки которые могут не сработать с прослойкой
У прослойки, действительно, совместимость неполная (например, не поддерживается brouting). Но правила, которые генерит докер, самые, что ни на есть типовые (фильтры по адресам, портам, интерфейсам и нат), и с прослойкой проблем никаких не доставляют.