jesli chcesz skutecznie przyciac polaczenia TCP i strumienie UDP to uzyj tych, sprawdzonych wpisów firewalla wyprowadzonych przez kolegow z forum :
# Zablokowanie nadmiernej ilości połączeń TCP
iptables -A FORWARD -s 192.168.0.0/24 -p tcp --tcp-flags SYN,RST,ACK SYN -m connlimit --connlimit-above 200 --connlimit-mask 32 -j DROP
# Zablokowanie przyrostu strumieni UDP
iptables -A FORWARD -p udp -s 192.168.0.0/24 -m state --state NEW -m limit --limit 5/s --limit-burst 10 -j ACCEPT
iptables -A FORWARD -p udp -m state --state NEW -j DROP
oczywiscie zmien odpowiednio dla swoich potrzeb:
- podlegajace ograniczeniom adresy IP (czyli 192.168.0.0/24 na zakres adresow w Twojej sieci badz pojedyncze IP, ktore chcesz poddac ograniczeniom)
- ilosc polaczen TCP na jednego usera (czyli --connlimit-above 200 wskazuje obecnie, ze max polaczen na jedno IP to sztuk 200)
- limit strumieni na sek (czyli --limit 5/s wskazuje obecnie, ze mozna otworzyc max 5 strumieni UDP/sek)
- wartosc progowa powyzej ktorej dziala regula ograniczajaca strumienie UDP/sek (czyli --limit-burst 10 wskazuje obecnie, ze regula ma zaczac dzialac powyzej 10 jednoczesnych strumieni UDP dla jednego IP)
- zamykanie strumieni UDP (obecnie ostatnia regulka zamyka strumienie UDP dla WSZYSTKICH IP, ktore nie wpadly do regulki powyzej, czyli tej ograniczajacej strumienie na sek.. Rodzi to niebezpieczenstwo, ze jesli w regule ograniczajacej strumienie na sek. uzyles pojedynczego IP to nastepna regula w obecnej formie zamknie komunikacje po UDP dla calej reszty IPkow i masz klopot

Jesli uzyles pojedynczego IP to w regule DROPujacej takze uzyj tego pojedynczego IP przez uzycie opcji -s)
i umiesc to w odpowiednim miejscu w swoim firewall'u, tak aby te reguly nie kolidowaly z innymi (chodzi o kolejnosc wykonywania regul) - zaraz mi sie dostanie, ze podalem gotowe reguly bez podania dokladego miejsca ich dopisania ale przeciez kazdy ma chyba nieco inny zestaw regulek...
i ostrzegam, ze zbyt rygorystyczne ustawienia odnosnie UDP groza klopotami ze strumieniami video, grami online czy dzialaniem Skypa... ograniczaj ale po ludzku
pozdrawiam