все так
Вместо drop лучше reject.
INVALID может быть как зашваренный пакет, так и например askfin который просто пришел после того как соединение заэкспаирилось и выпало из conntrack. Если мы такой пакет просто дропнем то по таймауту нам придет новый.
Это не принципиально и не критично, просто я никогда не понимал почему во всех манах пишут примеры отброса invalid именно через drop а не reject)