iptables
regras são lidas sequencialmente; assim que uma regra é encontrada, ela é usada; nenhuma leitura adicional das seguintes regras é feita.
No seu caso, a regra
DROP all -- 66.249.0.0/16 anywhere
é precedido por
ACCEPT tcp -- anywhere anywhere tcp dpt:http
Esta regra, claro, aplica-se a qualquer pessoa e, em particular, aplica-se à rede 66.249.0.0/16
. Assim, sendo a primeira regra que se aplica a essa rede, ela é de fato aplicada (desculpe, sem trocadilho) e os pacotes da rede são aceitos pelo seu firewall.
Para proibir as redes desagradáveis, você terá que remover a regra
ACCEPT tcp -- anywhere anywhere tcp dpt:http
e coloque-o na parte inferior da lista, caso contrário, ele terá precedência sobre suas regras personalizadas.