Naprosto souhlasím.
Navíc firewalld napráská do nft nebo iptables takové množství chainů a pravidel, že se v tom výsledně člověk nevyzná.
Osobně to okamžitě odstraňuju a dělám si pravidla v (dneska už třetím jaderném firewall "frameworku") nft.
V době iptables jsem používal 'ferm', který mi pomáhal generovat sady pravidel. V nft už existují pojmenované nebo anonymní množiny, takže např. povolení komunikace se sadou serverů je triviální:
# nft add rule input ip saddr {server-ip-1, server-ip-2} accept
Ehm.
S nft se napíše vše, co umí iptables, ebtables a ipset, ale v jednom rozhraní.
Navíc to umí více paralelně "pracujících" tabulek, takže např. fail2ban má svoji tabulku a neleze do "základního" firewallu a nedělá tam tak binec.
Tohle byl _jednoduchý_ příklad, abych použil nepojmenovanou množinu.
Zkuste si o tom něco přečíst, stojí to za to.