Não use DROP, que é facilmente identificado como "filtrado" se você souber que a caixa está ativa. Em vez disso, você pode usar o seguinte para enviar um RST. (como se houvesse um serviço escutando, mas ele não aceita conexões de você)
-A INPUT -p tcp -m tcp --dport 22 -j REJECT --reject-with tcp-reset
Ou simplesmente use o seguinte para fazer a porta parecer fechada. (como se não houvesse nenhum serviço escutando)
-A INPUT -p tcp -m tcp --dport 22 -j REJECT