Noto que os pacotes zero atingiram realmente as regras iptables ACCEPT para DNS. Acho que é provável que suas regras iptables estejam especificando uma combinação inconsistente de condições que nunca correspondem às consultas DNS recebidas.
No seu caso, suas regras de ACEITAR DNS especificam que a interface de entrada deve ser eth1 e o endereço IP de destino deve ser resolvido como ns.node1.com . Você deve verificar se as consultas de entrada DNS para ns.node1.com podem chegar à interface de rede eth1 .
Outra possibilidade é que você tenha outro filtro de pacotes em algum lugar entre seu cliente de teste e seu servidor que esteja bloqueando os pacotes DNS.