connlimitは接続を確立するTCPしか捕捉しないのでは
-m statistic --mode nth --every 16 --packet 0
-m statistic --mode nth --every 15 --packet 0
...のが簡便かつ枯渇してもサーバー単位になるような