В Debian 13 Docker Engine устанавливается из официального APT-репозитория с keyring. Docker управляет nftables/iptables сам; direct editing его цепочек может нарушить публикацию портов.

Важно: Не копируйте примерный 2001:db8::/32: нужен маршрутизируемый провайдером префикс. Опубликованный container port по умолчанию может обходить UFW.

1. Удалите конфликтующие пакеты

sudo apt remove -y docker.io docker-compose docker-doc podman-docker containerd runc || true

2. Добавьте официальный keyring

sudo apt update
sudo apt install -y ca-certificates curl
sudo install -m 0755 -d /etc/apt/keyrings
sudo curl -fsSL https://download.docker.com/linux/debian/gpg -o /etc/apt/keyrings/docker.asc
sudo chmod a+r /etc/apt/keyrings/docker.asc
echo "deb [arch=$(dpkg --print-architecture) signed-by=/etc/apt/keyrings/docker.asc] https://download.docker.com/linux/debian $(. /etc/os-release && echo $VERSION_CODENAME) stable" | sudo tee /etc/apt/sources.list.d/docker.list

3. Установите Engine и Compose plugin

sudo apt update
sudo apt install -y docker-ce docker-ce-cli containerd.io docker-buildx-plugin docker-compose-plugin

4. Включите IPv6 только с выделенным префиксом

{
  "ipv6": true,
  "fixed-cidr-v6": "2001:db8:1234:1::/64"
}

5. Проверьте

sudo systemctl restart docker
sudo docker run --rm hello-world
sudo docker network inspect bridge

Официальная документация