A regra não está bloqueando as conexões de saída. No entanto, está deixando cair as respostas enviadas para todas as suas conexões de saída.
Essa não é a única falha em suas regras. Você está descartando muitos pacotes ICMPv6, que são necessários para a operação correta. Além disso, deixar cair os pacotes em silêncio não é uma boa prática, pois dificultará a depuração dos problemas e introduzirá problemas adicionais que não existiriam se você estivesse enviando as mensagens de erro adequadas.
Para corrigir o primeiro problema, é necessário ativar o rastreamento de conexão para que as respostas às conexões de saída sejam permitidas. Avalie cuidadosamente as conexões de saída necessárias e decida sobre um conjunto de regras sem estado para permitir a correspondência de tráfego de entrada. esse tráfego de saída.
Para corrigir o segundo problema, é necessário permitir que todas as mensagens de erro ICMPv6 sejam recebidas, assim como a descoberta de vizinhos.
Para corrigir o terceiro problema, use REJECT --reject-with icmp6-adm-prohibited
em vez de DROP
.