Наконец я нашел ответ в списке рассылки bind-user.
Вместо использования nsupdate я должен использовать следующую команду:
rndc signing -nsec3param 1 1 100 $(head -c 512 /dev/random | sha1sum | cut -b 1-16) <zonename>
Надеюсь, этот вопрос поможет кому-то в будущем.