не знам... мисля, че отговорът е далеч по-прост.
Предполагам, че от FORWARD или някъде се пренасочва трафика към този CHAIN (така си е де). Просто слойи преди препращането към този SASACCT едно правило:
ipables -A FORWARD(напр.) -s IP-то -j ACCEPT и когато тръгнат да се прилагат правилата, като адреса е преди отчитачката ще види, че е ACCEPT и няма продължи нататък

'> не знам дали го обясних добре, но ако има нещо драсни един мейл.