Логично, вы сами же указали в конфиге OVPN создавать маршрут до Pi-hole через туннель. Клиенты пытаются использовать Pi-hole, трафик вместо того, чтобы идти к Pi-hole в локалке, улетает в туннель, там его перехватывает DNS Antizapret, а Pi-hole остаётся не у дел.
C Pi-hole не сталкивался, но по аналогии с AdGuard Home:
- на роутере в качестве DNS указываете локальный адрес Pi-hole
- в Pi-hole в качестве апстрима указываете 8.8.8.8 и 77.88.8.8
- в конфиге OVPN соответственно эти же адреса
Таким образом, клиенты обращаются с DNS-запросами к роутеру, тот к Pi-hole, Pi-hole в качестве апстрима обращается к 8.8.8.8 и 77.88.8.8, трафик до которых (благодаря созданным с помощью конфига маршрутам) улетает в туннель, где его перехватывает DNS Antizapret.
Просто нужно себе представить, как идёт трафик, и сразу станет понятно, кто на каком месте в этой цепочке (клиенты → роутер → Pi-hole → Antizapret) должен стоять.