Следующая проблема: ядро у оператора стоит 2.6.18-274.7.1.el5.028stab095.1
Iptables - ругается на него при использовании опции -t (не может какой-то модуль загрузить)
Тут только с оператором общаться. Чтобы iptables заработал, надо в общих настройках OpenVZ соответствующие модули грузить.
В /etc/vz/vz.cont в хост-системе что-то вроде:
IPTABLES="ipt_REJECT ipt_tos ipt_limit ipt_multiport iptable_filter iptable_mangle ipt_TCPMSS ipt_tcpmss ipt_ttl ipt_length iptable_nat ipt_conntrack ipt_REDIRECT"
А, вообще, проще оператору добавить что-то вроде
-A FORWARD -p tcp -m tcp --dport 22 --tcp-flags FIN,SYN,RST,ACK SYN -m recent --set --name ssh_rate_limit_f --rsource
-A FORWARD -p tcp -m tcp --dport 22 --tcp-flags FIN,SYN,RST,ACK SYN -m recent --update --seconds 60 --hitcount 4 --name ssh_rate_limit_f --rsource -j LOG
-A FORWARD -p tcp -m tcp --dport 22 --tcp-flags FIN,SYN,RST,ACK SYN -m recent --update --seconds 60 --hitcount 4 --name ssh_rate_limit_f --rsource -j DROP
Этим он сразу все контейнеры защитит. И, в качестве бонуса, уменьшит нагрузку на хост-ситему, так как эти переборы на массе контейнеров не безобидны в этом плане.