Да чего спорим-то ?
Речь о kernel/userspace идет, не более.
Про conntrack мимо - его можно и не использовать.
И ядром фильтровать ненужное разумнее, нежели передавать это в юзерспейс и т.д.
Понятно что tcpwrappers и forwarding это про красное и круглое.
На пальцах - скорее всего, конфеты едите без фантиков ? То есть у вас есть спец инструмент для очистки конфеты (руки), инструмент для оценки конфеты (глаза, обоняние), и только потом вы принимаете решение пустить конфету по пищеварительному тракту.
Пихать все в юзерспейс - это, кмк, жрать конфеты не снимая фантики. В теории некоторые виды обертки могут быть переварены, конечно. Но зачем ? :)