Nếu modem đã tag vlan thì khỏi cần.
nếu modem không tag vlan thì phải tạo vlan trên pfsense rồi gán vào cho quay pppoe.
cái này mình nghĩ là do nó phải tối ưu tốc độ xử lý của rules nên bọn *sense này mới phân giải tên miền -> ip trước rồi mới bỏ vào rules được. chứ mỗi lần trigger rule mà truy vấn dns thì nó chậm dã man lắm
cách xử lý vụ lọc tên miền đơn giản nhất là chạy transparent squid proxy và dùng squid guard để lọc, nhưng cách này có 1 điểm bóp dé là không hỗ trợ web socket, nên gặp mấy dịch vụ sử dụng uri kiểu ws:// là dịch vụ đấy toạch, với nó chỉ hỗ trợ web chứ không hỗ trợ các kết nối tcp thuần.