A contagem de pacotes IPTables na cadeia INPUT não corresponde à subcadeia

A contagem de pacotes IPTables na cadeia INPUT não corresponde à subcadeia

No meu servidor, tenho três regras, para simplificar:

iptables -t mangle -N RATE-LIMIT
iptables -t mangle -A RATE-LIMIT -m hashlimit --hashlimit-mode srcip --hashlimit-upto 100/sec --hashlimit-burst 20 --hashlimit-name conn_rate_limit -j RETURN
iptables -t mangle -A RATE-LIMIT -j DROP
iptables -t mangle -A INPUT -p tcp --dport 25565 ! -i lo -j RATE-LIMIT

Isso funciona para mim como deveria, mas eu queria saber sobre a seguinte saída detalhada:

Chain INPUT (policy ACCEPT 11M packets, 921M bytes)
 pkts bytes target     prot opt in     out     source               destination
5699K  264M RATE-LIMIT  tcp  --  !lo    *       0.0.0.0/0            0.0.0.0/0            tcp dpt:25565

...

Chain RATE-LIMIT (1 references)
 pkts bytes target     prot opt in     out     source               destination
3060K  158M RETURN     all  --  *      *       0.0.0.0/0            0.0.0.0/0            limit: up to 100/sec burst 20 mode srcip
84990 3882K DROP       all  --  *      *       0.0.0.0/0            0.0.0.0/0

A primeira regra corresponde a cada pacote que está abaixo de 100 pps de um IP de origem específico, se estiver abaixo, deve RETURNvoltar INPUTe continuar lá. A segunda regra apenas descarta todos os pacotes que ultrapassam esse limite e deve basicamente atuar como uma política padrão para esta cadeia.

Na INPUTcadeia, existem cerca de 5.700 mil pacotes que entraram na minha RATE-LIMITcadeia. Mas se eu somar as duas regras da minha RATE-LIMITcadeia, obtenho um número muito menor. Pelo que entendi, eles deveriam somar 5.700k.

Por que esses dois números não são iguais?

informação relacionada