Потому что в доменной сети на клиентах должен быть указан только внутренний днс, который обычно на контроллере домена поднят, а уже в настройках этого днс сервера указываются внешние днс сервера в разделе "сервера условной пересылки" (возможно называется немного по другому, негде сейчас проверить)