На этот счет у firewalld почему-то своё особое мнение, он в какой момент начал включать маскарадинг для ipv6 (где он вообще не нужен), несмотря на то что в документации у него прямопротивоположное написано.
Ну а зачем всё это удобство то, если firewalld без объявления войны и изменений в конфиге однажды при обновлении меняет поведение на недокументированное и никто с этим ничего не делает? Он однажды и зоны так же перепутает местами