3 плавила, из внутри соединения новые могут устанавливаться и существующие проходить, из вне только существующие, и третье блокировать весь транзитный трафик что не подошел под два предыдущих
кстати, сегодня заметил, запрещённый в росии линкедин, сам то нормально по v6 отдаётся, а вот его же сокращалка имеет IPv4-only адрес, тот же что и основной домен и поэтому коварно блочится :)