Eu não sei o Windows Server e seu software DNS - eu faço coisas UNIX.
Dito isso, o que você deve procurar é alguma forma de ACL que informe ao servidor quais endereços IP têm permissão para enviar consultas recursivas para o seu servidor - o ideal é que não haja nenhuma!
Esta página da Microsoft parece ser relevante - informa como desabilitar a recursão completamente.
Para ns2
, você tem dois erros:
-
não responde (ou existe?) de todo!
-
não está listado na cópia do arquivo de zona hospedado em
ns1