Estou respondendo minha própria pergunta:
A resposta é a contabilidade do conntrack.
sysctl -w net.netfilter.nf_conntrack_acct = 1
tcp 6 299 ESTABELECIDO src = 144.111.111.11 dst = 192.168.1.2 sport = 35042 dport = 22 pacotes = 585 bytes = 41244 src = 192.168.1.2 dst = 144.111.111.11 sport = 22 dport = 35042 pacotes = 423 bytes = 195796 [ASSURED] mark = 0 use = 2
Obrigado,