No Fedora com firewalld, o `tailscale up` pode deixar a interface tailscale0 sem zona atribuída, derrubando tráfego real em silêncio enquanto os pings do plano de controle do próprio tailscale continuam funcionando.
O Docker define a policy da chain FORWARD do kernel como DROP e deixa a DOCKER-USER vazia, matando silenciosamente o tráfego da rede NAT padrão do libvirt mesmo com firewalld e libvirt configurados corretamente.