Спасибо за решение!
Мое замечания в т.ч. по результату попыток совмещения с решением обхода DPI от bol-van/zapret:
1. Лучше "ipset create bypass hash:net -exist", понятно проверить поддержку роутером "hash:net", если нет то оставить "hash:ip"
2. Чтобы в скриптах случайно не пересекалось, ipset надо переименовать с "bypass" на нечто более уникальное, например "bypass1"
Ибо существует опция "--queue-bypass"
Сделать "ipset create bypass1 hash:net -exist" и в прочих скриптах тоже "bypass1"