技術解説 · 出典付きの回答
DMARCアライメントのrelaxedとstrictの違い
DMARCアライメントは、Fromヘッダーのドメインが、SPFとDKIMで検証されたドメインと一致するかどうかを判定します。relaxedアライメントではサブドメインが組織ドメインと一致すれば合格となり、strictアライメントではドメインの完全一致が必要です。
DMARCアライメントの定義
アライメントとは、メールの表示上のFromヘッダーで使われているドメインが、SPFまたはDKIMで認証されたドメインと一致することを確認する処理です。アライメントがなければ、送信者は自分が管理する任意のドメインでメッセージを認証しつつ、Fromヘッダーでは別のブランドになりすますことができてしまいます。DMARCは、表示上のIDと認証の仕組みとの間に論理的な結び付きを求めることで、これを防ぎます。
relaxedアライメントの動作
デフォルト設定であるrelaxedモードでは、FromヘッダーのドメインとSPFまたはDKIMのドメインが同じ組織ドメインを共有していれば、DMARCは一致とみなします。たとえば、Fromヘッダーが mail.example.com でSPFドメインが example.com の場合、同じルートドメインを共有しているため、relaxedアライメントでは合格となります。
strictアライメントの動作
strictアライメントでは、Fromヘッダーのドメインと認証済みドメインが一文字単位で完全に一致する必要があります。先ほどの例で、Fromヘッダーが mail.example.com でSPFドメインが example.com の場合、strictアライメントでは失敗します。合格するには、両方がちょうど example.com であるか、両方がちょうど mail.example.com である必要があります。
送信者の運用への影響
strictアライメントはサブドメインのなりすましをすべて防げるためセキュリティは高くなりますが、サードパーティの送信サービスが別のサブドメインを使っている場合、正当なメールがDMARCに失敗するリスクが高まります。自社の代わりにメールを送る複数のSaaSツールを使っている組織には、一般的にrelaxedアライメントが適しています。意図しないブロックを避けるため、SendHQの無料ツール(https://sendhq.cc/tools)で現在の設定を確認できます。
具体例で比較
シナリオ:Fromヘッダーが notifications.brand.com、SPFドメインが brand.com の場合。relaxedアライメント(aspf=r)では合格、strictアライメント(aspf=s)では失敗です。同様にDKIMでも、署名の d= タグが brand.com であれば、notifications.brand.com に対してrelaxedアライメント(adkim=r)は合格しますが、strictアライメント(adkim=s)は失敗します。
よく寄せられる質問
デフォルトのアライメントモードはどちらですか?
DMARCレコードでaspfタグとadkimタグを省略した場合、SPFとDKIMのどちらもrelaxedアライメントがデフォルトになります。
strictアライメントはどのような場合に使うべきですか?
すべての送信インフラを完全に管理しており、サブドメインの不正利用を一切防ぎたい場合にstrictアライメントを使ってください。
アライメントを変更するとSPFレコードやDKIMレコードに影響しますか?
いいえ。アライメントはDMARCポリシーの設定です。受信側が既存のSPFとDKIMの結果をFromヘッダーと照らし合わせてどう評価するかが変わります。
SPFとDKIMで異なるモードを設定できますか?
はい。1つのDMARCレコード内で、SPFをstrictアライメントにする aspf=s と、DKIMをrelaxedアライメントにする adkim=r を設定できます。
一次情報源
- RFC 7489:ドメインベースのメッセージ認証・レポート・適合(DMARC) — RFC Editor
- RFC 7208:送信者ポリシーフレームワーク(SPF) — RFC Editor
- RFC 6376:DomainKeys Identified Mail(DKIM)の仕様 — RFC Editor