1) сделать перехват пользовательских DNS, чтобы не зависеть от пользовательских настроек
2) в ip dns на микротике поставить адгуард днс, или что вам надо
3) промаркировать DNS трафик в mangle
4) промаркированный трафик пустить в VPN-туннель
Бетонные стены заглушат 5GHz сразу - надо будет в каждую комнату по точке доступа на минимальной мощности + из-за большого числа соседей на 2.4 этот вариант наверняка единственный правильный
Правильней не спрашивать "как чистить контакты" - правильней их не пачкать (как вы умудряетесь делать это планомерно-лично для меня загадка)
Царапины - места контактов, без соединения никуда
В добавок к комменту выше, неплохо было бы перевести морду роутера на не 80й порт (или разрешить подключения из вне, или отключить веб-морду вовсе). Роутер может блокировать такие подключения не из локалки
Плюсом к вышеназванному юрик может запросто попросить и получить от прова: несколько IP, объединение офисов по городу\стране, телефонию\вкс по тому же шнурку, и всякого другого