Не спрашивайте, зачем, но озаботился ограничением скорости dhcp discover пакетов. Всегда считал, что на начальных этапах работы этого протокола используется raw сокеты, который для iptables недостижимы, ввиду более поздних хуков. Какое же было мое удивление, когда я поймал discover именно в iptables и в цепочке input. heх-последовательность в дампе для dhcp message type: discover составляет 35 01 01. Это легко увидеть в wireshark.
Дальше через модуль string ловим, а через limit - насилуем.
Как-то так:
--new-chain DHCP_LIMITER
--flush DHCP_LIMITER
-A INPUT -i bond1.+ -p udp -d
255.255.255.255 --destination-port 67 -m string --algo kmp --hex-string "|35 01 01|" -j DHCP_LIMITER
-A DHCP_LIMITER -m limit --limit 100/sec --limit-burst 3 -j RETURN
-A DHCP_LIMITER -j DROP
Зажал limit - количество starting сессий в accel уменьшилось. Разжал - вернулось в норму.