Desde o kernel 4.7 (aplica-se ao kernel 4.8.17):
nf_conntrack_helper - BOOLEAN 0 - disabled (default) not 0 - enabled Enable automatic conntrack helper assignment. If disabled it is required to set up iptables rules to assign helpers to connections. See the CT target description in the iptables-extensions(8) man page for further information.'
Então, fazendo:
echo 1 > /proc/sys/net/netfilter/nf_conntrack_helper
deve reverter para o pré-kernel 4.7 default e fazê-lo funcionar.
Agora, o novo (e mais seguro) método é descrito neste blog: link