если бы хотели правильно блокировать начали бы с НСДИ - только его во всех сетях разрешили, первый уровень блокировок так..все исключительно завернуть на НСДИ - вообще все, весь 53 порт глобально, запретить операторам свои днс, только рекурсоры
причем трафик на днс заворачивать по сигнатурам не важно какой порт - если днс - строго НСДИ )
следующий уровень - госсертификаты, только правильный CA - суверенный, трафик пропускается. чтобы граждане свой трафик госключом подписывали, тогда им не придется логиниться на сайты, не нужно будет никаких логинов и паролей )
ну и последний уровень просто отключить все лишнее под корень, что не с госсертифкатом ) для начала замедлить, а потом отключить)