почему ты делаешь это в INPUT ? тебе нужно работать с транзитным трафиком. Для этого есть даже специальная цепочка, которую докер при установке сделал - DOCKER-USER.
И по традиции - документация https://docs.docker.com/network/packet-filtering-f...
SmilinkgKnight, хороший вопрос, думаю можно посмотреть какие адреса докер выделил для этой сети и использовать это в правилах iptables . Для верности адреса сети можно зафиксировать в docker-compose.yml , чтото типа