Судя по всему речь о mikrotik. Это функционал фаервола для "подкраски" пакетов для последующей их обработки тем же фаерволом, например для ограничения скорости. Mark packet сильнее грузит cpu, чем mark connection. Connection - не значит, что будут обрабатываться только tcp-соединения. Для udp трафика это тоже работает. Подробнее читайте про Firewall Mangle и connection tracking.