A menos que você ofereça serviços relacionados ao Active Directory para máquinas que usem resolvedores de DNS públicos (o que não é recomendável, porque a postura de segurança do AD não foi projetada para ser exposta diretamente à Internet pública) você não precisa exponha seu namespace DNS do AD à Internet. Normalmente, todos os computadores membros do seu domínio (incluindo os computadores Controlador de Domínio (DC)) devem servidores DNS em execução em controladores de domínio em sua floresta. Esses servidores normalmente seriam protegidos por firewall do Intenrnet.
O que você está dizendo em seu último parágrafo é mais ou menos correto. Quando você diz "..." e deixa as consultas para @ e www passarem ... ", isso parece indicar que você acha que precisa fazer algo. Supondo que você não crie uma zona" mysite.com "na sua A configuração de DNS do DC do serviço do Servidor DNS resolverá recursivamente automaticamente todos os domínios para os quais não é autoritativo.