Esse é o comportamento esperado; Se você não permitir a recursão, o BIND não irá percorrer as possibilidades / servidores para eventualmente obter sua resposta e, portanto, não será capaz de responder.
A parte importante é criar ACLs limitando as redes que podem fazer solicitações recursivas e evitando ter um servidor DNS aberto que possa ser e seja abusado remotamente.
Também aconselho adicionar a parte superior da seção de opções:
allow-recursion { 127.0.0.0/8; x.x.x.x/24; y.y.y.y/24; };
em que x.x.x.x e y.y.y.y são seus netblocks.
Veja: Qual é a diferença entre recursão e encaminhamento em bind
Para as implicações de segurança, por favor, dê uma olhada Open Resolver Project
Open Resolvers pose a significant threat to the global network infrastructure by answering recursive queries for hosts outside of its domain. They are utilized in DNS Amplification attacks and pose a similar threat as those from Smurf attacks commonly seen in the late 1990s.