Depois de replicar essa configuração bem rápido, acho que seu problema vem de um equívoco menor.
Seu comando iptables -I INPUT -p tcp --dport **X** -j LOG --log-level 7 não define o nível de log como WARNING , mas a nível de log DEBUG . Para definir o nível de aviso, você usaria --log-level 4 .
Isso leva ao uso do nível de log incorreto na configuração do seu syslog. Ao usar --log-level 7 no comando iptables , você deve usar kern.debug in /etc/rsyslog.conf . Você usaria kern.warning em rsyslog ao usar --log-level 4 em iptables .
Certifique-se de reiniciar o rsyslog service ( systemctl restart rsyslog ) depois de alterar /etc/rsyslog.conf . Também digno de nota, o arquivo /var/log/iptables.log não seria criado até que houvesse tráfego de entrada na porta desejada a ser registrada.