net.netfilter.nf_conntrack_tcp_loose=0 és -A INPUT -m conntrack --ctstate INVALID -j DROP nem elég? már persze ha stateful az egész...