io aggiungerei una regola tipo
iptables -A OUTPUT -m state --state RELATED,ESTABILISHED -j ACCEPT.
In questo modo accetti in uscita tutto il traffico related o estabilished (ad esempio il traffico di trasferimento dati legato a ftp) e deleghi ad altre regole e alla poitica di default tutte le connessioni in stato NEW.
E' possibile ( ma non ricordo bene, consulta una guida) che sia necessario per ftp un modulo del kernel proprio di iptables. tipo ftp_nat o ftp_conntrack. Ovviamente devi avere abilitato anche gli i moduli base per il connection tracking e il natting.