Primeiro, IMO, você NUNCA deve definir a política padrão como DROP ou REJECT. Isto porque se você descarregar o iptables, você será bloqueado (não que eu tenha me trancado sempre em mente que você =)).
Segundo, IMO, você deve usar REJECT ao invés de DROP. O DROP não é mais ou menos seguro do que o REJECT, não "esconde" de forma alguma o seu ip via "sealth", simplesmente atrasa o tráfego legítimo. Os crackers podem dizer que seu ip existe por causa do atraso e eles configuram suas ferramentas para não ignorar os tempos limite. Consulte o link
Terceiro, a cadeia OUTPUT apenas bloqueia o tráfego proveniente do seu host (desculpe indicar o óbvio).
Por último, a ordem das suas regras conta, por isso, se precisar de ajuda, publique as suas regras.
Veja também: link