Точно, сталкивался с таким. Если пакет ушёл во внешнюю сетевуху, ты его уже не вернёшь на локалхост
Не совсем так. Даже после принятия решения о маршрутизации пакет может быть завёрнут обратно на вход. Есть только один подводный камень - если при поиске маршрута он не был найден и нет IPsec политик безопасности, которые могли бы обработать пакет, то он будет дропнут ещё до того как попадёт в файрвол. https://bugs.freebsd.org/bugzilla/show_bug.cgi?id=212170