хай всем
накидал небольшую систему, которая добавляла правило DROP с помощью iptables, на все ипаки, с которых сканили мой хост. за пол года (или за год - уже не помню) таких ипаков собралось около 10 тыщ. и ядро начало конкретно тормозить в скорости сетевой обработки и бешенно жрать проц. когда сбросил правила в ноль, тормоза прошли. я потом отказался от этой затеи (это были ещё 2.6 ядра), но сейчас возникла идея - может есть какой-нибудь лёгкий по ресурсам для ядра способ, дропать пакеты? или может фильтр какой написать, всё таки искать по бинарному дереву базу из 10тыщ ипаков это не сверх сложная задача.