A causa raiz foi que o código conntrack no kernel foi modificado. Como estamos usando uma distribuição linux incorporada modificada pelo nosso provedor, a função que atualiza o tempo limite para a entrada SNAT estava apontando para uma função especial usada para fornecer um dos novos recursos do nosso provedor. Eu consertei e agora está funcionando como esperado.