細かい経緯は知らんが、 --net=host 機能追加するときに
デフォルトはサンドボックスにしてると言ってる

https://blog.docker.com/2014/05/docker-0-11-release-candidate-for-1-0/

あとはドッカートホストのやり取りがカーネルから出ていかないから効率的とかなんとかが、この辺に書いてたな。さらにiptableいじるネタばかりかいてるので、変えたい人は勝手にどうぞとってスタンスと思われる

https://docs.docker.com/articles/networking/

すべての疑問が解決はしてないとは思うがどうだろうか