Verifique se você tem o módulo do kernel NFQ carregado:
lsmod | grep nfnetlink_queue
Verifique se os pacotes estão correspondendo às regras do iptables
sudo iptables -vn -L
Para usar apenas o alvo do Suricata para o MySQL, o seguinte deve funcionar:
sudo iptables -I INPUT -p tcp --dport 3306 -j NFQUEUE
sudo iptables -I OUTPUT -p tcp --sport 3306 -j NFQUEUE