Например, создать отдельный профиль DNS, завести DoH туда (а не в системный профиль), затем сегментам сети (Домашняя сеть, Гостевая сеть, etc) назначить этот профиль.
Роутер для своих нужд (чтобы резолвить домены, к которым он сам инициирует обращение, типа проверки обновлений) будет использовать то, что в системном профиле, а клиенты будут использовать то, что в созданном для них профиле.