Я про то что, вы говорите о том, что воткнув в цепочку PREROUTING вы избавляетесь от conntrack, а тем самым снижаете нагрузку на CPU и повышаете колличество обработанных пакетов на случай flood, не?
Я пакеты приколачиваю еще в "сыром" виде, и в случае с DOS я не забиваю таблицу conntrack, при переполнении которой начинаем иметь очень большие проблемы с работоспособностью станции. Т.е. до conntrack эти пакеты долететь не могут.