NOVO é por si só e RELACIONADO, ESTABELECIDO juntos. Quando você conecta via ssh o destino talvez a porta 22, mas a porta de origem é aleatória, é por isso que a regra # 2 na saída funciona como esperado.
iptables -I INPUT 1 -m conntrack --ctstate RELATED,ESTABLISHED -j ACCEPT
iptables -I OUTPUT 1 -m conntrack --ctstate RELATED,ESTABLISHED -j ACCEPT
Quando essas regras estiverem em vigor, sua solicitação de DNS fará parte do tráfego RELATED, ESTABLISHED e você poderá excluir as referências da porta 53.