Esse comportamento é esperado de acordo com sua configuração. Você não deve ter o IP do roteador como o DNS secundário para PCs e servidores membros, ou eles sempre vão lá, o que você não quer. Eles devem ter apenas controladores de domínio como seu DNS, de modo que todas as suas rotas de tráfego DNS passem pelo controlador de domínio. Você pode então configurar seu controlador de domínio para encaminhar para um servidor DNS upstream para domínios que ele não pode resolver (normalmente, isso seria seu ISP) ou apenas deixá-lo em sigilo e ele usará os servidores de dicas de raiz para resolver consultas externas.
Normalmente, você desejaria dois servidores DNS nos PCs e nos servidores integrantes e obteria isso com um segundo controlador de domínio, de modo que o DNS (e o Active Directory) continuassem a funcionar se o principal ficar inativo.