O SERVFAIL tomando 3.7s é interessante, bem abaixo de qualquer valor de tempo limite normal.
dig
sem @
usará sua configuração de resolvedor local. Você precisa eliminar isso como uma causa.
Verifique diretamente todos os resolvedores da empresa, isso deve funcionar em geral (embora não em alguns casos):
for ns in $(dig +short company.com ns); do
dig @$ns host.company.com any;
done
Em seguida, verifique todos os seus próprios resolvedores:
for ns in $(awk '/nameserver/{print $2}' /etc/resolv.conf); do
dig @$ns host.company.com any;
done
Normalmente, o problema observado é o contrário, problemas para receber "ANY" porque a resposta é muito grande ou um firewall / IPS está soltando consultas "ANY".