На этот счет у firewalld почему-то своё особое мнение, он в какой момент начал включать маскарадинг для ipv6 (где он вообще не нужен), несмотря на то что в документации у него прямопротивоположное написано.
Самое плохое – не отсутствие документации, а наличие той, которая врёт