Евгений, для того чтобы работало AD вам всё равно конроллер виндовый нужно делать первичным DNS иначе авторизация не будет работать, если вам нужно чтобы часть сети VLAN какой-нибудь или просто бридж не видел AD но в интернет залезал, то ставьте в DHCP просто гугловские DNS а AD-шные не раздавайте