Если это какой-то пет проджект и зоны небольшие, то можно обойтись unbound, он умеет dns over tls из коробки. При больших зонах - поставить рядышком bind и с unbound форвардить запросы на него.
Да чего вы все усложняете? DNS уже давно не точка отказа. Если человеку захотят завалить сайт, то бить не обязательно в DNS. Мелкие проекты вполне могут жить с 1 DNS.