Tudo isso aparecerá na sua cadeia FORWARD enquanto você está agindo como um roteador para essas redes. Crie as regras de aceitação primeiro, negue o resto depois.
iptables -I FORWARD -s 172.16.85.0/24 -d 172.16.91.0/24 -j ACCEPT -m comment --comment "allow to 172.16.91.0/24"
iptables -I FORWARD -s 172.16.85.0/24 -d 172.16.79.0/24 -j ACCEPT -m comment --comment "allow to 172.16.79.0/24"
iptables -I FORWARD -s 172.16.81.0/24 -d 172.16.85.0/24 -j DENY -m comment --comment "Nothing from 172.16.81.0/24"
Eu segui suas regras explicitamente e não permiti e de onde mencionado, você pode deseja bloquear ambas as direções (mas bloquear o tráfego de uma rede significa que seus pacotes enviados são descartados em sua rota de retorno através do firewall).