O processamento real das regras iptables é feito no contexto softirq, portanto as alterações no valor si% em top (ou %soft in mpstat ) devem dar uma dica sobre quanta carga ele causa. Se você quiser mais detalhes, você pode usar o ftrace function tracer (veja link para mais informações ) para registrar as chamadas para as respectivas funções do kernel e medir a latência. No entanto, isso requer suporte no kernel, ou seja, opções específicas de configuração do kernel.