BIND9 má standardně zapnutou podporu DNSSEC, takže ověřuje podpisy, ale nemá nastavený trust anchor, takže není schopen říct, jestli jsou ty podpisy pravé (takže to celé dělá zbytečně :) ). Stačí ale nastavit trust anchor a celé se to rozběhne.
Jen při takovémhle řetězení a DNSSECu pozor, někdy je problém s wildcardovými doménami. Udělal jsem na to takový testík na http://0skar.cz/dns/ a podle všeho tím Google naštěstí postižen není.