Ответ
sisn хорош
только в случае, если вы доверяете контейнерам.
если внутри потенциальный зловред, который может занять адрес и порт чужого jail, то я бы положился на vnet в FreeBSD.
А это значит epair, а не lo1
epair - эмулирует прямой кабель, один конец которого подключен в jail, другой конец подключен в родительский хост.
Ну и без bridge тут вы не обойдетесь - ведь трафик же нужно куда-то дальше рулить.
shawndebnath.com/articles/2016/03/27/freebsd-jails...