Asayomu Tech
注目★★★★★Hacker News

DMARC新機能「np」タグ、DNSSECとの互換性問題が判明

30秒で把握

  • 1RFC 9989 のDMARC「np」タグが RFC 9824 DNSSECと定義矛盾・非存在サブドメインの扱いが異なる
  • 2Cloudflare・NS1・AWS Route 53・Azure など主要 DNS プロバイダーで DNSSEC 利用時に np タグが期待通り動作しない可能性
  • 3IETF に報告済だが未解決・DNSSEC 運用チームは np タグ動作と DNSSEC 設定の整合性を今後確認推奨

要約

RFC 9989で新たに導入されたDMARC の「np」タグ(非存在サブドメインポリシー)が、RFC 9824「DNSSEC コンパクト非存在証明」と定義上の矛盾を起こし、期待通りに動作しないケースが発生する。非存在ドメインの定義が両規格で異なり、DNSSECを導入しているCloudflare・NS1・AWS Route 53・Azureなど主要DNSプロバイダーのユーザーが影響を受ける可能性がある。IETF DMARC作業部会に報告されたが現時点で合意された解決策はない。

あなたへの影響

DNSSEC未導入の環境では影響を受けませんが、エンタープライズメール運用でDNSSECを有効化している場合。

推奨:npタグの動作検証と必要に応じた設定の見直しが必要になる可能性があります。

詳細を読む → 元記事へ※ 本文は元記事をご確認ください (asayomu は要約のみ提供)

関連する記事

※ 外部記事の権利は原著作者に帰属します。著作権削除要請は copyright@asayomu.jp までご連絡ください(受領確認 24h・実処理 72h 以内)。