Primeiramente, sugiro que você use system-config-firewall
ou system-config-firewall-tui
. Há uma seção com "regras personalizadas" que fará isso para você.
Se você quiser fazer esse tipo de coisa manualmente, você deve inserir a regra antes do "ACCEPT" para tcp dpt: http. A maneira mais fácil é:
iptables -I INPUT 1 -s xxx.xxx.xxx.xxx -j DROP
(insira na posição 1, em vez de acrescentar)