Você faz 4 perguntas. Eu posso responder 3 deles.
Qualquer módulo necessário será carregado automaticamente pelo iptables quando for necessário. Alguns anos atrás, os módulos precisavam ser carregados especificamente. Alguns aplicativos críticos ainda forçam a carga dos módulos, para que não haja atraso quando o iptables perceber que precisa do módulo.
Agora, o problema com a regra iptables relacionada ao MAC é uma sintaxe incorreta e não é um módulo carregado ou não carregado. Esta linha:
iptables -A INPUT -s 192.168.1.88 -m mac --mac-source 00-27-0E-33-4B-B2 -j DROP
Deve ser assim:
iptables -A INPUT -s 192.168.1.88 -m mac --mac-source 00:27:0E:33:4B:B2 -j DROP
Sua pergunta sobre o módulo conntrack listado 3 vezes, não sei por quê. Talvez porque você está usando de três maneiras diferentes, mas isso é apenas um palpite.