Dado que este é um tráfego válido, você desejará desabilitar esse comportamento - há um impacto significativo no desempenho do uso de cookies SYN em cada lado da conexão. A idéia é evitar o esgotamento de recursos de RAM em um flood SYN, deslocando a carga para a CPU (a memória não é alocada com cookies até que uma resposta válida seja recebida).
O cálculo da sequência, entretanto, é computacionalmente intensivo e pode impactar tanto seu aplicativo quanto o servidor, o fator limitante será a CPU. É um mecanismo de prevenção de DDoS, e não algo que você deve executar quando o tráfego é conhecido como bom, quando esse é o caso, isso é essencialmente um desperdício de recursos. Por que uma computação intensiva não é necessária em todo o seu tráfego?
Se você desativar os cookies syn e achar que seu servidor é potencialmente vulnerável, você pode adicionar lógica no servidor para reativar os cookies quando detectar inundações em outras portas ou pode colocar um IDS / LoadBalancer ou similar no meio que possui recursos dedicados para lidar com esse tipo de ataque.