пакеты доходят до апача, который тыркается в конфигах в поисках правил. занимается не тем, чем надо. проще -j DROP. Что мы собственно и наблюдаем
Согласен, что банить на уровне ОС производительнее. Просто за это могут разные люди отвечать (за настройку фаервола и веб-сервера). Ну и не думаю, что апач (или nginx) при каждом запросе конфиги парсит. Думаю, все-таки там кэшируется для производительности