Está realizando uma pesquisa de DNS e, como a resposta é bloqueada, demora um pouco para expirar.
Tente fazer o iptables -n ... para impedir a pesquisa de DNS.
O conntrack permite que as conexões sejam recebidas na porta efêmera que foi criada para respostas a solicitações que foram iniciadas por sua máquina (nesse caso, a solicitação de DNS). Sem permitir conexões ESTABLISHED ou RELATED, até mesmo as respostas às suas solicitações são bloqueadas.
EX .: Se você tentar acessar um site, mesmo que possa enviar a solicitação para o site, a resposta do site será bloqueada.