El nuevo tag "np" de DMARC puede fallar con DNSSEC

Fuentes: Why DMARC's new "np" tag can fail with DNSSEC

La reciente actualización de la especificación DMARC, publicada como RFC 9989, incorpora una nueva etiqueta llamada np (non-existent subdomain policy) que define la política que los receptores de correo deben aplicar cuando el dominio del remitente es un subdominio inexistente del dominio donde se publica el registro DMARC. La definición de "dominio inexistente" en RFC 9989 choca con RFC 9824 ("Compact Denial of Existence in DNSSEC"), lo que provoca que la etiqueta np no funcione como se espera en dominios que utilizan DNSSEC.

Aunque el despliegue de DNSSEC es todavía minoritario, el problema afecta a todos los dominios que lo usan con proveedores importantes como Cloudflare, NS1, AWS Route 53 y Azure. La cuestión se planteó ante el grupo de trabajo de la IETF responsable de DMARC, que reconoció el problema pero no alcanzó una solución.

El artículo explica la mecánica: DNSSEC emplea registros NSEC y NSEC3 para demostrar criptográficamente la inexistencia de un nombre, lo que puede generar hasta ocho registros de autoridad por respuesta, acercándose al límite de tamaño de los paquetes UDP de DNS. Esta firma de la no existencia es precisamente lo que entra en conflicto con la interpretación que RFC 9989 hace de NXDOMAIN, dejando la etiqueta np inoperante en esos entornos.