Se não houver um encaminhador, o servidor consultará os servidores raiz do DNS diretamente.
O que você deseja fazer é desativar as consultas recursivas para que o servidor se recuse a responder a consultas sobre outros domínios além dos que são responsáveis. Este é o comportamento padrão nas versões recentes do BIND, mas geralmente é sobrescrito com algo como
allow-recursion { myservers; myclients; };
para permitir que clientes confiáveis executem consultas recursivas. Basta modificá-lo de acordo.