Тут дело не в том, сколько у тебя в списке (если мало), а в том, сколько у тебя вообще соединений, поскольку проверяться будут все.
На самом деле некорректно я назвал тему, поскольку исчезновение соединения из таблички conntrack не обозначает обрыв соединения для сервера или клиента. Они вообще не будут в курсе этих очисток. Вот льется поток пакетиков от одного к другому, как только первый пошел (грубо говоря) - соединение попадает в NEW, отрабатывают правила для нового соединения, и запись в conntrack рутера, после чего оно становится ESTABLISHED. Само состояние соединения не в рутере хранится, а на сторонах. Если ты из conntrack этими скриптами соединение выкинул, то первый же пакет поднимет соединение в NEW с отработкой всех существующих (и появившихся) правил. Если ты ничего не запрещал для этого соединения, то для сторон соединения ничего не изменится. Большинство правил цепочек строятся на том, что ESTABLISHED уже не проверяются, чтобы зря не греть процессор. А скриптом ты "разрываешь" соединение для рутера. У меня еще для облегчения жизни рутеру сильно снижены интервалы неактивности сессий. Я
писал уже, что, на мой взгляд, сильно завышены эти интервалы для обычных сетей, тем более - локалок.
Немного сумбурно, но я не лектор, а тему сложно уложить в несколько предложений.