чисто гипотетически, если new не подходит, но есть представление о том, как долго соединения длятся, можно использовать ту же логику, которую используют для портнокинга - добавлять по критериям срс, дст и/или номер порта адреса в динамические адрес-листы, вносить запись в журнал, а выше ставить правило, которое пропускает трафик с этих листов без журналирования.
Можно уложиться в одну строчку.