да, тоже на новом ядре пришлось выставить принудительно в 1.
Иначе писал так:
nf_conntrack: default automatic helper assignment has been turned off for security reasons and CT-based firewall rule not found. Use the iptables CT target to attach helpers instead.