技術解説 · 出典付きの回答
DMARC(Domain-based Message Authentication, Reporting and Conformance)とは?
DMARCは、SPFとDKIMを使って送信者のIDを検証する送信ドメイン認証のプロトコルです。ドメイン所有者は、認証チェックに失敗したメールを受信側メールサーバーがどう扱うべきかを指定するポリシーをDNSレコードで公開できます。
仕組み
DMARCは、FromヘッダーのドメインとSPF・DKIMで検証されたドメインとのアライメントを確認することで機能します。メッセージがSPFまたはDKIMのいずれかに合格し、そのドメインがFromヘッダーと一致すれば、DMARCに準拠しています。両方が失敗するかアライメントがとれていない場合、受信側はDMARCのDNSレコードで定義されたポリシー(none、quarantine、reject)を適用します。
送信者にとっての重要性
DMARCは、第三者がドメインになりすましてフィッシングメールを送ることを防ぎます。ポリシーをnoneからrejectへ移行することで、送信者は認証済みのメールだけが受信者に届くようにできます。これにより、ブランドのなりすましのリスクが下がり、主要なメールプロバイダーで良好な送信者レピュテーションを維持しやすくなります。
運用上の考慮事項
よくある失敗は、レポートデータを分析する前にrejectポリシーを適用してしまうことです。まずは p=none で始め、認証に失敗している可能性のある正当なサードパーティの送信者を監視してください。SendHQやその無料ツール(https://sendhq.cc/tools)を使えば、正当なメールをブロックしかねない厳格なポリシーを適用する前に、こうした抜け漏れを特定できます。
具体例
DMARCレコードは _dmarc.example.com に置かれるTXTレコードです。たとえば v=DMARC1; p=quarantine; rua=mailto:reports@example.com というレコードは、失敗したメールを隔離フォルダに送り、分析用の集計XMLレポートを指定したメールアドレスに送るよう受信側に指示します。
レポートの仕組み
DMARCには2種類のレポートがあります。集計レポート(RUA)は、どのIPがそのドメインの代わりにメールを送っているか、またその認証状況についての概要データを提供します。フォレンジックレポート(RUF)は、認証に失敗した個々のメッセージの詳細なコピーを提供し、配信問題の踏み込んだ技術的なデバッグを可能にします。
よく寄せられる質問
DMARCはSPFとDKIMの代わりになりますか?
いいえ。DMARCはSPFとDKIMを基盤としています。送信者IDを検証するには、そのうち少なくとも1つが設定されていてアラインしている必要があります。
quarantineとrejectの違いは何ですか?
quarantineは失敗したメールを迷惑メールフォルダに入れるよう受信側に指示し、rejectはメールを完全にブロックするよう指示します。
DMARCアライメントとは何ですか?
アライメントとは、表示上のFromヘッダーのドメインが、SPFレコードまたはDKIM署名で検証されたドメインと一致している状態を指します。
一次情報源
- RFC 7489:ドメインベースのメッセージ認証・レポート・適合(DMARC) — RFC Editor
- RFC 7208:送信者ポリシーフレームワーク(SPF) — RFC Editor
- RFC 6376:DomainKeys Identified Mail(DKIM)の仕様 — RFC Editor