Оно сразу передаётся в netfilter если не было ошибок. Другой вопрос, что "выше" запрещающего может стоять разрешающее правило неведомого происхождения которое и сработает
Воткните в начало цепочки с помощью -I вместо -A. Только местами поменяйте при вводе или проставьте номер 1 и 2
И таки когда адресов больше 2-3 красивше получается с ipset