Resposta parcial, já que não estou familiarizado com o unbound.
DS
pertence ao (s) servidor (es) delegando para os servidores da sua zona, não no (s) servidor (es) da sua zona. Como você provavelmente sabe, o conteúdo de um registro DS
é um hash de DNSKEY
registros em sua zona. O DS
é então assinado pela zona pai, o que confirma que ele sabe como (alguns dos) DNSKEY
s se parecem.
A opção de linha de comando +adflag
informa dig
para definir o AD
na consulta. No entanto, definir esse bit é o padrão, então você geralmente não precisa pedir por ele.