Ещё раз повторюсь - зависит, как минимум, от общей концепции защиты.
Например, если дефолтное действие DROP стоит только на INPUT, то разрешающее правило для dns просто необходимо в этой цепочке и совершенно бессмысленно в цепочке OUTPUT.
В тоже время, если на OUTPUT дефолтным действием выставлено так же DROP, то без разрешающего правила dns-сервер никому не ответит.
Или я не совсем корректно понял Ваш вопрос?