а возможно добавление iptables-y дополнительной таблицы подгрузкой модуля вместо патчинга сырцов?
тоесть я хочу чтобы было две таблицы nat: nat && nat.private причём каждый пакет сначала проходил nat.private а потом nat. и чтобы nat.private не мешала юзерспейсной тулзе iptables??