das ist halt das wesen von nat und ähnlichen techniken - wenn du einen port nach draussen aufmachst ( bspw. du surfst eine seite an), dann behält die firewall den port eine zeitlang offen, damit von dem angefragten rechner eine antwort zurückkann.
wenn du das alles nicht willst, kannst du nur ganz offline gehen - das würde ich aber nicht empfehlen, da dein rechner wahrscheinlich per dhcp die adressen vom router bezieht und da unschöne nebenerscheinungen auftreten können.
mein vorschlag wäre also, du vergisst schön brav und schnell die nette console, und sorgst dich nur, das die software ihre updates kriegt und du dich nicht auf goarschtl-seiten befindest, das reicht auch schon
alternative: firebox soho und alles zumachen.. du würdest dann zwar nur erlaubte aktionen ( etwa http, ftp, ssh, smtp) fahren dürfen, die ports wären aber temporär immer noch offen
