В документации systemd-resolve
говорится:
DNS-серверы, с которыми осуществляется связь, определяются глобальными настройками в /etc/systemd/resolved.conf, статические настройки для каждой ссылки в /etc/systemd/network/*.network файлы, динамические настройки для каждой ссылки полученную по DHCP, и любую информацию о DNS-сервере, предоставленную другие системные службы.
Думаю, это объясняет ваш Глобальный
флаг.
DNSSEC NTA расшифровывается как отрицательный якорь доверия DNSSEC. Это относится к доменам, которые не подписаны или неправильно подписаны, чтобы «переопределить» данные DNSSEC, отключив проверку DNS для определенного домена. См. RFC7646, который я цитирую:
NTA настраиваются локально на проверяющем рекурсивном преобразователе DNS. для защиты конечных пользователей от авторитетного сервера имен, связанного с DNSSEC эксплуатационные ошибки. NTA предназначены быть временными и только реализуется организацией, требующей NTA (и не распространяется любыми организациями, не входящими в административный граница).