Ну ок. Как насчёт докидывания функционала на ходу, путём обновления юзерспейсовой утилиты, а не сборки модулей ядра, иногда с его обновлением?
Вот как раз докидывание функционала это точно не про nft.
Функционал либо там есть, либо его не добавить, в отличии от iptables, который расширяется модулями.
Кто вам сказал эту глупость про "обновление юзерспейсной утилиты"? С BPF не путаете?
Пересборка userspace модулей в ядро не добавит