Geralmente é uma boa idéia registrar todos os pacotes descartados, para que você possa depurar até mesmo problemas transitórios com facilidade.
Eu geralmente crio um novo 'alvo' que combina os dois:
iptables -N drop
iptables -j NFLOG
iptables -j DROP
Em seguida, use -j drop
como substituto para DROP
.