Сталкивался с таким: клиента, портящего настроение заблокировать на какое-то время (5 мин).
на событие (допустим, была атака) drop на все время, а потом cron-ом перезапуск iptables со своими станд. цепочками. Если все цепочки удалять нельзя, то почему бы не пересылать их на другую цепь и по времени ее не очищать. я хочу сказать, что всегда можно найти выход, а параметр --limit нужен для ограничения кол-ва пакетов в данном направл. :)