Можеш ли да пейстнеш sar -A 1 и cat /proc/interrupts от "задъханата" машина просто от интерес?
ksoftirqd ли ти товари машината толкова много, top какво казва по въпроса?
Да ksoftirqd ми прави този дерт

в момента онлайн са 670 човека и при пуснат иптаблес
load average: 0.97, 0.54, 0.23
PID USER PR NI VIRT RES SHR S %CPU %MEM TIME+ COMMAND
4 root 15 -5 0 0 0 S 34 0.0 34:36.94 ksoftirqd/0
7 root 15 -5 0 0 0 S 19 0.0 40:04.64 ksoftirqd/1
При иптаблес -Ф -Х лоада става на 0.02-0.10
колкото до sar -A 1 няма такава команда
cat /proc/interrupts
CPU0 CPU1
0: 213 53 IO-APIC-edge timer
1: 36 49 IO-APIC-edge i8042
8: 45 46 IO-APIC-edge rtc0
9: 0 0 IO-APIC-fasteoi acpi
16: 0 0 IO-APIC-fasteoi uhci_hcd:usb1
17: 0 0 IO-APIC-fasteoi uhci_hcd:usb2
18: 0 0 IO-APIC-fasteoi uhci_hcd:usb3, ehci_hcd:usb4
21: 0 0 IO-APIC-fasteoi uhci_hcd:usb7
22: 0 0 IO-APIC-fasteoi uhci_hcd:usb6
23: 0 0 IO-APIC-fasteoi uhci_hcd:usb5, ehci_hcd:usb8, pata_it8213
216: 125973877 125879899 PCI-MSI-edge eth1
217: 115444138 115538281 PCI-MSI-edge eth0
218: 20422 20249 PCI-MSI-edge ahci
NMI: 0 0 Non-maskable interrupts
LOC: 712884246 739175930 Local timer interrupts
RES: 1760 2366 Rescheduling interrupts
CAL: 58946 47979 function call interrupts
TLB: 9883 9749 TLB shootdowns
SPU: 0 0 Spurious interrupts
ERR: 0
MIS: 0
------------------------------------------------------------------------------------
cat /proc/cpuinfo
processor : 0
vendor_id : GenuineIntel
cpu family : 6
model : 23
model name : Intel(R) Core(TM)2 Duo CPU E8500 @ 3.16GHz
stepping : 10
cpu MHz : 3158.743
cache size : 6144 KB
physical id : 0
siblings : 2
core id : 0
cpu cores : 2
apicid : 0
initial apicid : 0
fdiv_bug : no
hlt_bug : no
f00f_bug : no
coma_bug : no
fpu : yes
fpu_exception : yes
cpuid level : 13
wp : yes
flags : fpu vme de pse tsc msr pae mce cx8 apic sep mtrr pge mca cmov pat pse36 clflush dts acpi mmx fxsr sse sse2 ss ht tm pbe nx lm constant_tsc arch_perfmon pebs bts pni monitor ds_cpl vmx smx est tm2 ssse3 cx16 xtpr sse4_1 lahf_lm
bogomips : 6317.48
clflush size : 64
power management:
processor : 1
vendor_id : GenuineIntel
cpu family : 6
model : 23
model name : Intel(R) Core(TM)2 Duo CPU E8500 @ 3.16GHz
stepping : 10
cpu MHz : 3158.743
cache size : 6144 KB
physical id : 0
siblings : 2
core id : 1
cpu cores : 2
apicid : 1
initial apicid : 1
fdiv_bug : no
hlt_bug : no
f00f_bug : no
coma_bug : no
fpu : yes
fpu_exception : yes
cpuid level : 13
wp : yes
flags : fpu vme de pse tsc msr pae mce cx8 apic sep mtrr pge mca cmov pat pse36 clflush dts acpi mmx fxsr sse sse2 ss ht tm pbe nx lm constant_tsc arch_perfmon pebs bts pni monitor ds_cpl vmx smx est tm2 ssse3 cx16 xtpr sse4_1 lahf_lm
bogomips : 6317.72
clflush size : 64
power management:
FlatTC мисля че е много добро но май няма защита по mac address и до колкото виждам бачка с иптаблес..
ipset още не съм го разгледал 
Работи съвместно с iptables и ipset. Реализацията на MAC/IP филтрация с ipset е елементарна и във всички случаи е за предпочитане пред такава изградена с iptables. 
И те съветвам да сложиш поне двуядрен процесор и да разхвърляш IRQ-тата на NIC-овете ...
За MAC/IP защитата:
http://linux-bg.org/cgi-bin/y/index.pl?page=article&id=advices&key=386924398
Да мисля че ще се спра на този вариант.. стига да разбера кое как става

Мерси за статииката точно нея гледах преди това

А м-у другото как мога да - разхвърляш IRQ-тата на NIC-овете
cat /proc/interrupts
216: 126122272 126028946 PCI-MSI-edge eth1
217: 115582435 115675912 PCI-MSI-edge eth0
echo "2" /proc/irq/216/smp_affinity
echo "1" /proc/irq/217/smp_affinity
Това ли имаш на предвид или нещо друго?
Има и друг варянт да избягаш от Iptables и да спестиш доста ресурс.
Вдигаш си GW с маска 255.255.255.255,така ще избегнеш рутирането на цялата мрежа през интерфейса,след това обаче при пускане на клиент в мрежата ще трябва да го рутираш ръчно и можеш да го обвържеш по мак адрес със статичен запис в АРП таблицата.
Звучи добре но мисля че не е това моя вариант
