A mudança no comportamento parece estar relacionada a este changelog (do site da RedHat):
2015-02-19 12:00:00
Tomas Hozza <[email protected]> 32:9.8.2-0.35.rc1:
- Enable RPZ-NSIP and RPZ-NSDNAME during compilation (#1176476)
NSDNAME ativa uma política de filtragem baseada em nameserver autoritativo, pode-se escrever por exemplo:
a.ns.facebook.com.rpz-nsdname CNAME .
que bloqueia respostas para qualquer registro que tenha a.ns.facebook.com
como servidor autoritativo.
Tivemos uma entrada perdida no topo do nosso arquivo de zona RPZ:
ns.none.somewhere.rpz-nsdname CNAME .
Remover esta entrada faz com que o comportamento pare.
Infelizmente, adicionar qualquer diretiva NSDNAME acionará o mesmo comportamento novamente.
De acordo com artigo , no BIND 9.10 o consumo de CPU do recurso RPZ é otimizado. Um patch para isso só estará disponível no RHEL7.