Conntrack
lembra as conexões recentes por X segundos antes de finalmente expirarem. Isto, no meu entendimento, é porque o iptables tem vários outros módulos que podem utilizar esta informação: por exemplo, se você quer banir algum endereço IP se ele fizer X novas conexões durante algum tempo.
netstat
, por outro lado, mostra informações em tempo real e não está interessado em história antiga.
Você aumentou a quantidade máxima de entradas na tabela conntrack? Com um kernel recente, o que faz
sysctl net.ipv4.netfilter.ip_conntrack_max
... ou com algum kernel antigo,
sysctl net.ipv4.ip_conntrack_max
voltar para você? Você pode aumentar esse valor permanentemente via /etc/sysctl.conf
ou temporariamente (até a próxima reinicialização) via sysctl -w net.ipv4.ip_conntrack_max