A cadeia de saída é responsável pelo qualquer pacote que sai.
Seu script só permite pacotes de saída para a interface de túnel, host local e host remoto em 123.123.123.123.
Se você estiver se conectando ao servidor de uma maneira que requeira que o daemon SSH envie pacotes para o destino diferente de um dos itens acima, o tráfego não poderá ser apagado.
Para permitir pacotes de saída do seu daemon SSH para o cliente SSH, você precisa adicionar a seguinte regra:
iptables -A OUTPUT -p tcp --sport 22 -j ACCEPT
Você também pode adicionar critérios de IP de destino à regra acima, se estiver conectando apenas de um único local. Esta regra precisa vir antes da última regra 'DROP anything else' para a cadeia de saída.