Se a regra deve estar no cliente OpenVPN:
/sbin/iptables -A OUTPUT -o tun+ -d ip-address -j REJECT
(Certifique-se também de que a solicitação para o site que você está tentando bloquear não seja encaminhada por um dispositivo diferente.)
Se a regra deve estar no servidor OpenVPN:
Para bloquear todas as solicitações para o endereço IP encapsulado através do servidor OpenVPN dos clientes na rede virtual:
/sbin/iptables -I FORWARD 1 -i tun+ -d ip-address -j REJECT
(Esta regra precisa ser testada antes que as outras regras permissivas permitam automaticamente o tráfego para a sub-rede da VPN).