Você precisa permitir a porta de origem 53, iptables -A INPUT -p udp --sport 53 -j ACCEPT
antes de -A INPUT -p udp -m udp -m multiport ! --dports 53,1194,500,4500 -j DROP
, pois as respostas vão da porta de origem dos resolvedores 53
.
Para fins de depuração, anexe uma regra problemática com -j LOG
target e você obterá uma imagem mais nítida.
No entanto, para um firewall adequado, recomendo usar POLICY DROP
e permitir apenas o tráfego desejado.