Você está perguntando "Posso fazer algo para proibir essas solicitações?" mas parece que você já está fazendo isso. Não é exatamente isso que 'the-goddamn-domain.com/A/IN' denied
significa?
Se você está pensando em adicionar outra coisa para fazer a filtragem na frente do servidor DNS para salvar microssegundos, então não faz muito sentido fazê-lo. O novo filtro ainda desperdiçará ciclos filtrando a solicitação antes que ela passe para o servidor DNS real. O que você tem agora é a solução ideal.
Se você está preocupado com o espaço em disco desperdiçado no log, pode haver uma maneira de silenciar a mensagem de erro dos logs. Se nada mais, você pode simplesmente filtrar a mensagem na configuração do seu syslog.
Ou você pode simplesmente adicionar a zona de volta com apenas um registro SOA.