基本思路:udp 53 iptables/nftables可拦截,也就是官网的透明代理教程。ray的dokodemo-door的setttings里添加个默认转发地址(或者在dns outbound添加也行)给非A/AAAA查询指明条路,转发至上游coredns,coredns增加一条acl block type HTTPS net *
对于局域网来的dns over https(DoH)流量,你只能用v2的sniffing对dns.google或8.8.8.8/8.8.4.4的访问路由至黑洞,路由器本身发起的DoH就没必要做此限制了(用v2路由规则的source来指定)