Запись журнала, указанная в вопросе, предполагает, что ошибка связана с ошибкой проверки DNSSEC при отсутствии подключения к Интернету.
Обратите внимание на часть сообщения об ошибке «нет действительного DS»:
30 августа, 09:05:42 M named[1611]: ошибка (нет действительного DS) при разрешении «xxx.home.example.com/A/IN»: 192.168.1.77#53
Предположительно, ответы на запросы, попадающие в эту зону переадресации, обычно принимаются только потому, что пример.com зона существует как неподписанная зона (т. е. существует доказательство отсутствия ДС в составе делегации надлежащего пример.com зона), но когда это доказательство больше не может быть получено из-за отсутствия подключения к Интернету, ответы больше не могут быть приняты, поскольку больше невозможно проверить, должны ли они быть подписаны и как.
Одним из вариантов было бы подписать home.example.com зону и добавить статический якорь доверия специально для этой зоны.
Другим было бы выборочное отключение проверки; текущий BIND имеет подтвердить-за исключением параметр, который позволяет вам указать список доменных имен, для которых не следует выполнять проверку, согласно:
подтвердить-за исключением
Это указывает список доменных имен, на которых и ниже которых проверка DNSSEC не должна выполняться, независимо от наличия якоря доверия на этих именах или выше. Это можно использовать, например, при настройке домена верхнего уровня, предназначенного только для локального использования, чтобы отсутствие безопасного делегирования для этого домена в корневой зоне не приводило к ошибкам проверки. (Это похоже на настройку отрицательного якоря доверия, за исключением того, что это постоянная конфигурация, тогда как отрицательные якоря доверия истекают и удаляются по истечении заданного периода времени.)
Существует также возможность полностью отключить проверку с помощью dnssec-валидация вариант, который я бы не рекомендовал, если этот экземпляр BIND используется шире, чем этот конкретный форвард.
(Обратите внимание, я заменил доменное имя, использованное в вопросе, на пример.com поскольку кажется маловероятным, что вопрос имеет какое-либо отношение к доменному имени, на которое он ссылается, или к компании, которой он принадлежит.)