Оно самое
Там (теперь :) ) есть ссылка на решение
Значит, netfilter может отменять правила iptables даже, если управляется самой iptables ?
Тут надо разобраться в терминологии. Во-первых:
http://ru.wikipedia.org/wiki/NetfilterТо есть, есть netfilter/iptables в ядре, и только это работает. У него нет записываемых конфигов и т.п., работает текущая конфигурация, существующая только в оперативной памяти. Оно может быть собрано как в составе ядра, так и в виде подргружаемых модулей ядра. Посмотреть запущенные модули можно как-то так: lsmod|grep iptable
Есть /sbin/iptables из пакета iptables. Это та самая штука, которая конфигурирует netfilter/iptables в ядре. Как правило, все остальные конфигураторы используют её для настройки подсистемы ядра. Но, в принципе, это не обязательно. В теории возможен конфигуратор, работающий не через /sbin/iptables. К непосредственной работе ядерного netfilter/iptables пакет iptables отношения не имеет.
Есть псевдосервис /etc/rc.d/init.d/iptables, тоже из пакета iptables. Почему псевдо ? Он отрабатывает один раз и не является демоном, на самом деле. Это всего лишь скрипт, который читает /etc/sysconfig/iptables, и, через вызовы /sbin/iptables, настраивает ядерную систему netfilter/iptables. Именно этот скрипт запускается по команте service iptables <параметр>. Собственно, service запускает указанные скрипты из /etc/rc.d/init.d/, какие-то скрипты, в свою очередь, запускают настоящие сервисы/демоны, какие-то нет.
Есть etcnet, который, при старте, смотрит в свои конфиги для netfilter и, посредством вызовов /sbin/iptables настраивает ядерную систему netfilter/iptables. etcnet не пользуется файлом /etc/sysconfig/iptables, вместо этого он пользуется /etc/net/ifaces/default/fw/iptables/*. Вообще, если посмотреть на /etc/rc5.d, видно, что S10network отрабатывает после S08iptables, так что, запускающийся позже etcnet, вполне может перетереть в памяти правила (то есть, те правила, которые реально работают), заданные ранее сервисом iptables.
А, может, это и не etcnet, а что-то третье.
Текущие (работающие) настройки netfilter показывает /sbin/iptables, запускаемый с определёнными параметрами (это тут уже было).