Eles são contadores ... de fato, contadores gerais.
Tente isto:
iptables -L INPUT
iptables -nvxL INPUT
iptables -nvxL
iptables -t nat -nvxL
iptables --line-numbers -nvxL
Adicione agora esta regra simples de não ação:
iptables -A OUTPUT -p tcp -m tcp --dport 80
mas sem jump
action, isso é apenas um contador:
iptables --line-numbers -nvxL OUTPUT
Você pode criar um contador simples para mesurar tudo o que quiser:
iptables -A OUTPUT -p icmp -d 8.8.8.8
para contagem de pacotes usando o protocolo PING roteado para 8.8.8.8 (google-public-dns-a.google.com)
iptables -A INPUT -i eth0
para contar a entrada de pacotes a partir da interface eth0.
Metas mais complexas podem usar pacotes marcados para sumarizar ideias mais complexas (observando protocolos encapsulados, rastreando localização de rede de um atacante, métodos, etc.).
O uso de muitos contadores não é prejudicial para a travessia de pacotes, mas quanto mais regras forem verificadas, mais tempo isso poderá implicar.
Leia atentamente iptables
man page!