@vrutkovs говорил что они эту проблему решают прокидыванием iptables бинарника с хоста в контейнер, по этому они имеют "стабильные" образы которые работают одинаково на разных бэкендах для rhel7 и rhel8
кстати из ядра-то легаси интерфейс вроде ещё не выкинули, так что думаю легаси iptables должны работать из контейнера без проблем, просто из хоста ты этих правил уже не увидишь