vzctl_conntrack
Od verze vzctl 4.7 je defaultne vypnut ip_conntrack na hostu, takze pokud se nekde pouziva firewall na hostu (LH), po updatu se muze stat, ze zarizne spojeni, viz: https://wiki.openvz.org/Using_NAT_for_container_with_private_IPs#IP_conntracks