Cái tên miền trong CNAME nằm trong Google Safe chặn, chứ k phải tên miền amazon bị chặn. Thông thường trình duyệt nào cũng có Google Safe rồi nên trên NextDNS mình tắt chứ k sử dụng, do hay chặn nhầm CNAME như vậy lắm
Nếu trong mạng nhiều thiết bị cũ k có DNS mã hóa thì sử dụng DNS trong DHCP cũng được, nhưng sẽ xài máy chủ anycast (đi quốc tế) và phải link ip (theo hướng dẫn ở #1 và #2) mới lọc DNS bằng ID được. Khuyến khích thiết bị nào có DNS mã hóa thì chuyển qua, để ưu tiên sử dụng máy chủ trong nước nha thím