O ICMP 3.4 está relacionado a PMTU , sem os quais alguns clientes não poderão se conectar de maneira confiável (por exemplo aqueles usando linhas PPP para se conectar à Internet). O resto parece razoável para começar.
Obscuridade é aceitável (até certo ponto), mas Você pode limitar endereços de entrada no iptables também (por exemplo, fazer uma lista de IPs permitidos do cliente ssh), então não haverá motivo para esconder China :) ipset
pode ser útil se essas listas se tornarem grandes.
A cadeia OUTPUT também pode ser restringida. Se for somente servidor, e quando for hackeado, estas restrições podem ajudar um pouco (isso pode impedir que malwares instalados sejam chamados em casa).