Всем привет, сегодня попробовал на deb10 4.19 nftables flow offload - не заработал. Пакеты ходят как обычно без всякого offload.
Из остальных "улучшений":
Verdict map - с виду неплохо, копнешь глубже, где оно реально пригодилось бы - облом
Единая таблица для всего, где можно определить только нужные тебе цепочки - вроде бы и не плохо, но не вижу особо выигрыша - все равно ввиду накладываемых ограничений получается подобие iptables
Любой фаервол так или иначе является подобием iptables в смысле того, что сводится к последовательности правил.
В реальности nftables сильно выразительнее и значительно более производителен. На iptables фиг сделаешь nat гигабит на 40 без бубна и на обычном тазике. На nft - без проблем.