Em vez de tentar bloquear na tabela NAT, tente a tabela FORWARD.
iptables -A FORWARD --src 10.8.0.0/24 -p udp --destination-port 63210 -j ACCEPT
iptables -A FORWARD -p udp --destination-port 63210 -j DROP
Isso aceitará os pacotes do seu lan e descartará todo o restante (para essa porta) que está sendo encaminhado pelo roteador - mesmo que o NAT esteja envolvido. Note que ele não pegará pedidos originados ou terminados no próprio roteador, pois você usaria a cadeia INPUT e / ou OUTPUT ao invés de encaminhar.
A cadeia de encaminhamento é analisada antes da cadeia de NAT, para que você possa corresponder os endereços IP de origem e destino.