Закрыть нужно всё, что не разрешено явно.
Явно нужно разрешить входящие (цепочка INPUT) пакеты из локальной сети, из доверенных IP-адресов для удаленного управления, а также пакеты, имеющие отношение к уже установленным соединениям. Остальное - резать.