Надо полагать это должно выглядеть где-то так iptables -A FORWARD -p tcp -s 0/0 -d 0/0 --dport 137:139 -j DROP iptables -A FORWARD -p udp -s 0/0 -d 0/0 --dport 137:139 -j DROP
Цепочка OUTPUT это исходящие пакеты С самого линукса, а все что через него форвардится идет по FORWARD Посему если надо запретить пакеты от других клиентов которые роутятся через линукс надо писать как сказанно выше правило в цепочку FORWARD