предлагаю свой вариант оптимизации.
Некоторые пункты не важны для малонагруженной системы, но раз идёт разговор об оптимизации....
iptables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT
iptables -A INPUT -i lo -j ACCEPT
iptables -A INPUT -p tcp --dport 3389 -m state --state NEW -j ACCEPT
...
iptables -A FORWARD -m state --state ESTABLISHED,RELATED -j ACCEPT
iptables -A FORWARD -i tun0 --dst x.x.x.x -p tcp --destination-port 3389 -j ACCEPT