Antes de mais nada, você deve estar ciente de que não é possível delegar domínios a seus recursores nessa configuração, mesmo fora do problema da AXFR. Se você pretende delegar domínios, terá que alterar sua configuração mesmo assim.
A boa notícia é que, de qualquer forma, o dnsdist pode consertar seus problemas. Coloque-o na frente, coloque auth e recursor na parte de trás e use a funcionalidade descrita no link para obter os AXFRs o servidor de autenticação.