ドメインのDMARCレコードを調べ、すべてのタグを検証し、なりすましやフィッシングからドメインを守るために何を直せばよいかを正確に確認できます。
DMARC(Domain-based Message Authentication, Reporting and Conformance)は RFC 7489 で定義されたメール認証の標準です。SPF と DKIM を基盤とし、ドメインから送られたと称しながら認証に失敗したメッセージをどう扱うべきかを、ドメイン所有者が受信サーバーに伝えられるようにします。
DMARCレコードは _dmarc.yourdomain.com に公開するTXTレコードです。ポリシー(none、quarantine、reject)、レポートの送信先、アライメントやサブドメインの任意設定を含みます。2024年以降、Google と Yahoo は大量送信者すべてにDMARCを求めており、レコードがないと到達率に直接影響します。
完全な適用の準備ができたドメインの典型的なレコードは次のとおりです。
v=DMARC1; p=reject; sp=reject; rua=mailto:dmarc-reports@example.com; adkim=s; aspf=s; pct=100
SPFとDKIMのいずれのアライメントにも失敗したメッセージをすべて拒否し、同じポリシーをサブドメインにも適用し、指定したメールボックスに日次の集計レポートを送ります。
段階的に進めましょう。rua アドレス付きで p=none を公開し、数週間レポートを確認し、正規のサービスごとにSPFとDKIMを修正してから quarantine、最後に reject へ移行します。pct タグを使えば、導入中にメールの一部だけにポリシーを適用できます。
DMARCは、メッセージがSPFまたはDKIMに合格し、認証されたドメインが表示上の From アドレスのドメインと一致(アライメント)したときに合格します。そのため、正しいDMARC設定は必ず有効なSPFとDKIMレコードから始まります。SPFチェッカーとDKIMチェッカーで確認したら、TempBox の一時アドレスにテストメールを送り、ヘッダーで実際の認証結果を確認しましょう。
_dmarc.<ドメイン> のTXTレコードを照会し、存在して一意であることを確認し、各タグを解析してDMARC仕様と照合します。その後ポリシーをわかりやすく説明し、無効なタグ、レポート送信先の欠落、弱いポリシーなどの問題を一覧表示します。
ドメインの _dmarc サブドメインにTXTレコードとして公開します(例: _dmarc.example.com)。ドメイン登録事業者またはDNSプロバイダーのDNS設定で追加します。
まず p=none と rua アドレスでレポートを収集します。正規のサービスがすべてアライメント付きでSPFまたはDKIMに合格したら、p=quarantine、次に p=reject へ移行します。なりすましを実際に防げるのは quarantine と reject だけです。
いいえ、必要です。SPFとDKIMはメッセージを認証しますが、失敗時の扱いを受信側に伝えず、表示上の From アドレスも確認しません。DMARCはアライメント、ポリシー、レポートを追加します。Google と Yahoo は大量送信者にDMARCを義務付けています。
サブドメインに独自のDMARCレコードがない場合、受信側は組織ドメインのレコードを使用します。その sp タグがサブドメインのポリシーを定め、sp がなければ p の値が適用されます。
DNSの変更は通常数分で反映されますが、キャッシュされた応答は古いレコードのTTLの間(多くの場合数時間)残ることがあります。TTLが切れた後に再度チェックしてください。
はい。登録不要で無料で使え、チェックしたドメインを保存・記録することはありません。結果は公開DNSから直接取得しています。