Ещё раз.
Конфиг - не программа.
Не надо пытаться впихувать невпихуваемое.
И не надо ничего запускать. Я напрямую правлю (пустой) вывод iptables-save.
Достаточно сделать -P DROP в одной цепочке, чтобы iptables-save начало выплёвывать шаблон вместо пустоты.
Разница между вашими скриптами, и загрузкой через iptables-restore в том, что загрузятся ИМЕННО ТЕ правила, которые вы написали.
Нет шанса загрузить одно и то же дважды, или перебить самому себе пальцы, вставив -I где не надо, вместо -A.
О, спс. О ручной правке iptables-save не подумал, точнее подумал, но не искал инфу на эту тему. Сейчас посмотрю man'ы и туториалы.