I tak to lze obejít, existují "browser in a browser" implementace kde je veškerá komunikace čistě v režii javascriptu, včetně DoH.
Nebo si může někdo spustit na nějaké VPS firefox v dockeru a jít přes něj... admin sítě opět vidí jen https traffic někam do neznáma.
přes policies.json vypneš about:config, uživatel pak nesmí mít právo na user.js a perf.js soubory.
Seznam věcí k zablokování máš tady https://github.com/mozilla/policy-templates. Používám to pro sebe, mám totiž nastavení firefoxu generovaný z repositáře a read-only při runtime.