Очень похоже на то, над чем я сейчас работаю, за исключением того, что в моем случае я должен заставить DNS-сервер возвращать сообщения об ошибках, отличные от нормальных, чтобы учесть тот факт, что он работает в частной сети.
Я решил просто скачать исходный код BIND и написать свои модификации в качестве патча к этому. Затем для развертывания мы можем загрузить последний источник BIND, который будет включать новые исправления безопасности, применить наше исправление настройки и собрать его.
Я рекомендую вам сделать то же самое, просто получить BIND и изменить его по мере необходимости. Вы можете получить BIND и всю документацию здесь, на ISC.ORG .