Это вряд ли брандмауэр, если обойти его использует собственный DNS-сервер. Я бы назвал это чем-то вроде «фильтрующей ретрансляции DNS», а не брандмауэром.
Если вы хотите, чтобы ваш DNS-сервер был единственным, к которому люди могут легко добраться, установите брандмауэр (при условии, что он действительно имеет традиционные функции брандмауэра), чтобы заблокировать выход на порт 53 для TCP и UDP.