A estratégia iptables não é a apropriada, pois você toma como certo que o comando DELE
será sempre enviado como um todo no mesmo pacote TCP, quando não for necessário e o pacote puder ser dividido em vários pacotes. Isso resultaria em algumas mensagens bloqueadas e outras não.
Eu consideraria usar o plugin 'lazy expunge' para o Dovecot, que faz com que os e-mails "excluídos" sejam movidos para uma pasta diferente, mas nunca excluídos (ou excluídos apenas quando o administrador configura a ação). Eu acho que essa é a maneira mais limpa de conseguir isso.
Você pode encontrar mais informações aqui .