а фильтр как-то иначе проверки делает, не все пакеты проверяет?
Смею предположить, что
filter, connection state aware, если соединение для данного flow установлено, оно не проходит всю цепочку filter, а сразу полуает accept.
А RAW проверяет каждый пакет, который попал под его match, даже, если это один и тот же packet flow