Ok, encontrei uma solução. No meu caso, todos os subdomínios de dupa.xyz
estão na mesma sub-rede, então a solução mais fácil é usar IPTABLES + redsocks + ssh túnel para o host dentro desta sub-rede.
Em teoria, deveria ser possível redirecionar o tráfego de DNS via TCP através de redsocks, mas eu não tentei isso. Acabei de adicionar entradas apropriadas ao arquivo de hosts.