Pelo que entendi, uma conexão TCP entra apenas em ESTABLISHED
state após a ACK
ter passado, e os pacotes ACK
são exatamente o que você parece estar registrando (e bloqueando) lá.
Você já tentou --ctstate ESTABLISHED,RELATED
?
Apenas registrando "ocasionalmente" como você disse: o dmesg / syslog não captura todos os pacotes. Se muitas mensagens semelhantes forem recebidas, elas serão descartadas para evitar a inundação de logs. Isso é configurável, mas está além do escopo desta questão.