Intendi lato client DNS o lato Nameserver?
Se il dominio che tenti di risolvere ha DNSSEC abilitato e il tuo client è configurato per fare la verifica, funziona (se i record sono firmati correttamente sul nameserver primario). Non funziona solo se la firma non è valida o manca (che è il comportamento voluto, dopotutto).
Se il client ha la verifica DNSSEC abilitata e il dominio che cerchi si risolvere non usa DNSSEC semplicemente risolve normalmente, senza fare nessuna verifica.
Se il client non supporta DNSSEC semplicemente si "fida" di tutte le risposte che riceve senza verificarle, sia che il dominio abbia il DNSSEC abilitato oppure no.