Keenetic: весь трафик через sing-box

Всем привет!
У меня роутер Keenetic 3812, на нём AdGuard Home + nfqws-keenetic + ipset4static + web4static + sing-box.
Подскажите, пожалуйста, как можно пустить весь трафик через sing-box поднятый в режиме tun по данной инструкции?
Причем, крайне важно чтобы режим direct работал исправно и его не закольцевало (например, если перенаправить трафик с интерфейса ngw0 на мой tun99 через iptables).

Главная цель чтобы абсолютно все клиенты из домашней сети и тех, кто сидит через WG сервер, поднятый на роутере с белым IP, ходили через sing-box.

Вот мой нынешний конфиг, работающий через ipset4static, но минус этого решения в том, что приходится дублировать сайты в web4static, указанные в sing-box.
YouTube и всё что ниже сейчас идут через direct, то есть через трафик модифицированный nfqws-keenetic.

И ещё - возможно ли прописать в outbounds поднятый на роутере WARP от Cloudflare, работающий с помощью мусорных пакетов?