это только новые коннекты зарубит. А те что есть, будут и дальше висеть. Вопрос в чем, вот в вики есть такой пример:
cat - > /etc/init.d/disconnect.sh << EOF
ip="192.168.1.156"
/usr/sbin/conntrack --delete -s ${ip}
/usr/sbin/conntrack --delete -d ${ip}
/usr/sbin/conntrack --delete -q ${ip}
/usr/sbin/conntrack --delete -r ${ip}
/usr/sbin/conntrack --delete -g ${ip}
/usr/sbin/conntrack --delete -n ${ip}
EOF
Они192.168.1.156"
/usr/sbin/conntrack --delete -s ${ip}
/usr/sbin/conntrack --delete -d ${ip}
/usr/sbin/conntrack --delete -q ${ip}
/usr/sbin/conntrack --delete -r ${ip}
/usr/sbin/conntrack --delete -g ${ip}
/usr/sbin/conntrack --delete -n ${ip}
EOF
Они этот файл предлагают в крон и гонять каждые 5 мин. Как бы без этого обойтись? Было бы лучше ВСЕ соедениния рубануть в час Х