Что-то я усомнился в элементарном. На сервер флудят с миллиона фальшивых адресов с достаточно большим pps, пакеты попадают (и должны) в цепочку с правилами hashlimit. Таблица хешей не велика и переполняется. Увеличение размера таблиц приводит к деградации производительности. Соответственно стоит задача отбросить пакеты в начале цепочки, чтобы они не дошли до hashlimit. При этом сами правила hashlimit идут с действиями log (логируем если пакетов больше, чем Х), drop(дропаем если пакетов больше чем Х+10) и accept(дополнительное правило лимитирует число новых пакетов). Соответственно, даже если я дропну пакеты в начале цепочки, как минимум в последний accept они попадут (вдруг пакет все-таки нужно разрешить по этому правилу).
В общем понимаю что вопрос тривиальный, но дабы проверить себя ))