Why DMARC's new "NP" tag can fail with DNSSEC
DMARC 사양에 새로 추가된 np 태그가 DNSSEC와 충돌하여 예상대로 작동하지 않을 수 있다는 문제가 제기되었습니다. DMARC 사양인 RFC 9989는 비존재하는 서브도메인에 대한 정책을 지정하는 np 태그를 도입했는데, 이 정의가 DNSSEC의 'Compact Denial of Existence in DNSSEC'에 관한 RFC 9824와 충돌하기 때문입니다.
이 문제는 DNSSEC를 사용하는 주요 DNS 제공업체들(Cloudflare, AWS Route 53, Azure 등)을 사용하는 모든 도메인에 영향을 미칩니다. DNSSEC는 DNS 응답의 무결성을 보장하기 위해 암호화 서명을 추가하는 보안 확장인데, DNS에서 도메인이 존재하지 않을 때 NXDOMAIN 응답 코드를 반환하는 방식이 DNSSEC 환경과 상호작용하는 데 어려움이 발생합니다.
현재 이 불일치에 대해 IETF 작업 그룹에 문제를 제기했으나 해결책은 합의되지 않았습니다. 따라서 현재 DMARC 구현체들은 np 태그를 지원하더라도 DNSSEC 서명된 도메인에서 올바르게 적용되지 않을 가능성이 높습니다.
도메인 소유자는 RFC 9989에서 벗어나 RFC 9824를 고려하거나, NXDOMAIN 복원 및 CO 플래그가 DNS 해결 생태계 전반에 걸쳐 일관되게 지원되도록 보장하는 방식을 선택할 수 있습니다. 이는 이 새로운 태그를 사용할 때 실제 환경에서 작동을 보장하기 어렵다는 점을 의미합니다.
이 문제는 DNSSEC를 사용하는 주요 DNS 제공업체들(Cloudflare, AWS Route 53, Azure 등)을 사용하는 모든 도메인에 영향을 미칩니다. DNSSEC는 DNS 응답의 무결성을 보장하기 위해 암호화 서명을 추가하는 보안 확장인데, DNS에서 도메인이 존재하지 않을 때 NXDOMAIN 응답 코드를 반환하는 방식이 DNSSEC 환경과 상호작용하는 데 어려움이 발생합니다.
현재 이 불일치에 대해 IETF 작업 그룹에 문제를 제기했으나 해결책은 합의되지 않았습니다. 따라서 현재 DMARC 구현체들은 np 태그를 지원하더라도 DNSSEC 서명된 도메인에서 올바르게 적용되지 않을 가능성이 높습니다.
도메인 소유자는 RFC 9989에서 벗어나 RFC 9824를 고려하거나, NXDOMAIN 복원 및 CO 플래그가 DNS 해결 생태계 전반에 걸쳐 일관되게 지원되도록 보장하는 방식을 선택할 수 있습니다. 이는 이 새로운 태그를 사용할 때 실제 환경에서 작동을 보장하기 어렵다는 점을 의미합니다.