DNSSEC v této souvislosti není problém.
Když pomineme to, že malá firma (typický adept na provoz 2008 serveru) na něm sotva provozuje autoritativní veřejný DNS server firmení domény - typicky veřejný DNS provozují u registrátora a hostingové firmy v jednom, Windows servery podporují EDNS0 o verze 2003.
Jediný problém, který jsem zběžně vygůgloval, byl s firewallem, pokud nepodporuje UDP pakety větší než 512B.
Máte-li tedy něco o chybné implementaci EDNS/EDSN0 ve Windows serverech, chtělo by to nějaký odkaz.
Kromě toho problém není ani v tom, že by EDNS/EDNS0 někdo nepodporoval, to je legitimní, ale v tom, že na EDNS neodpoví (ani správně, ani tím, že tomu nerozumí).
No tak znovu:
1) DNSSEC není předmětem debaty
2) jediné, co jsem k problémům EDNS0 a Windows 2008 serveru našel, se týká toho, že router má ve firewallu "zadrátováno" omezení DNS paketu na 512B, a pak to buď v tom firewallu vypnete (když to jde), nebo zakážete serveru EDNS, např.:
http://www.itgeared.com/articles/1146-windows-server-2008-r2-dns-issues-edns0/
Takže opět, prosím nějaký odkaz na to, že W2008 (R2) na EDSN(0) nijak neodpoví, dělá mrtvého brouka - což je problém, kterého se týká tento článek.
Pokud použijete aktuální dig proti W2008R2, nedostanete odpověď (bind 9.11.4). Získáte ji jen když zakážete EDNS nebo cookie. Ono by vlastně i DNSSEC mělo fungovat (podle tehdejších vyjádření Microsoftu, nyní je to již bez komentáře, protože je už "jen" rozšířená podpora) a funguje jen díky dalším chybám, na které cílí workaroundy, které musíte použít, abyste alespoň mohl před W2008 dát něco, co DNSSEC umí. A ono to pak vypadá, že to funguje.