Seus limites são um pouco agressivos. Eu não vejo o ponto de ter regras que aceitam apenas um pacote por hora. Você pode ter definido alta velocidade, mas o balde só é recarregado em um a cada hora, e somente se você realmente recebeu menos de um pacote por hora.
A pior parte é que esses limites são aplicados a todos os pacotes, desde que você não os aceite se eles fizerem parte de um estado conntrack estabelecido / relacionado.
As estatísticas no -L
dump sugerem que não é o problema, mas talvez você tenha feito o despejo antes dos testes. (você pode incluir estatísticas sobre -S
adicionando -v
).
Não relacionado: há muitas maneiras de simplificar o seu conjunto de regras. Se a cadeia limitlog
for chamada apenas por -i eth1 -o eth0
, você poderá omitir todos os -i
e -o
.