когда экспериментировал с запуском nginx в докере, пришел к выводу, что в ситуации , когда отдельно пердолится контейнер с настроенной сеткой (там кое-что надо из-под рута пропердолить, поэтому отдельный) с sr-iov сетевухами с виртуалки, вместо докеровской сети, то оставление докеровского айпитаблес (который просто -J ALLOW) снижает максимальные RPS на 25-30%, просто из-за стейтфул залупы где-то.