注目★★★★★Hacker News
DMARC新機能「np」タグ、DNSSECとの互換性問題が判明
30秒で把握
- 1RFC 9989 のDMARC「np」タグが RFC 9824 DNSSECと定義矛盾・非存在サブドメインの扱いが異なる
- 2Cloudflare・NS1・AWS Route 53・Azure など主要 DNS プロバイダーで DNSSEC 利用時に np タグが期待通り動作しない可能性
- 3IETF に報告済だが未解決・DNSSEC 運用チームは np タグ動作と DNSSEC 設定の整合性を今後確認推奨
要約
RFC 9989で新たに導入されたDMARC の「np」タグ(非存在サブドメインポリシー)が、RFC 9824「DNSSEC コンパクト非存在証明」と定義上の矛盾を起こし、期待通りに動作しないケースが発生する。非存在ドメインの定義が両規格で異なり、DNSSECを導入しているCloudflare・NS1・AWS Route 53・Azureなど主要DNSプロバイダーのユーザーが影響を受ける可能性がある。IETF DMARC作業部会に報告されたが現時点で合意された解決策はない。
あなたへの影響
DNSSEC未導入の環境では影響を受けませんが、エンタープライズメール運用でDNSSECを有効化している場合。
推奨:npタグの動作検証と必要に応じた設定の見直しが必要になる可能性があります。