Используйте --network = host при запуске контейнера, поэтому докер будет отображать порт в изолированную сеть только для хоста вместо сети моста по умолчанию. Я не вижу законных способов блокировки мостовой сети. В качестве альтернативы вы можете использовать собственную пользовательскую сеть с изоляцией.