Прочитал что в BSD, tcpdump использует встроенный в ядро фильтр пакетов BPF, стало интересно что с этим в Linux (насколько я понимаю в Linux фильра нет оптимально ли это) ?
Есть он. tcpdump и всё что на libpcap через него работает.
Есть еще "linux way". Это когда через iptables пакеты отправляются фильтру в UserSpace. Неудобно и тормознуто, но /в некотором роде/ надёжнее на нагрузках близких к предельным.