DMARCチェッカー

ドメインのDMARCレコードを調べ、すべてのタグを検証し、なりすましやフィッシングからドメインを守るために何を直せばよいかを正確に確認できます。

DMARCとは?

DMARC(Domain-based Message Authentication, Reporting and Conformance)は RFC 7489 で定義されたメール認証の標準です。SPF と DKIM を基盤とし、ドメインから送られたと称しながら認証に失敗したメッセージをどう扱うべきかを、ドメイン所有者が受信サーバーに伝えられるようにします。

DMARCレコードは _dmarc.yourdomain.com に公開するTXTレコードです。ポリシー(none、quarantine、reject)、レポートの送信先、アライメントやサブドメインの任意設定を含みます。2024年以降、Google と Yahoo は大量送信者すべてにDMARCを求めており、レコードがないと到達率に直接影響します。

DMARCチェッカーの使い方

  • ドメイン名、メールアドレス、URLのいずれかを入力します。ドメインは自動で抽出されます。
  • 公開DNSで _dmarc.<ドメイン> を照会します。サブドメインにレコードがない場合は、ポリシーが適用される組織ドメインを確認します。
  • すべてのタグを RFC 7489 に基づいて解析・検証します(ポリシー値、pct の範囲、アライメントモード、レポート送信先、失敗レポートのオプション)。
  • わかりやすいステータス、エラーと推奨事項の一覧、各タグをやさしく説明した表が表示されます。

DMARCレコードの例

完全な適用の準備ができたドメインの典型的なレコードは次のとおりです。

v=DMARC1; p=reject; sp=reject; rua=mailto:dmarc-reports@example.com; adkim=s; aspf=s; pct=100

SPFとDKIMのいずれのアライメントにも失敗したメッセージをすべて拒否し、同じポリシーをサブドメインにも適用し、指定したメールボックスに日次の集計レポートを送ります。

DMARCポリシーの解説

  • p=none — 監視のみ。認証に失敗したメールも通常どおり配信されますが、レポートを受け取れます。まずはここから始めて正規の送信元をすべて把握しましょう。
  • p=quarantine — 認証に失敗したメールは迷惑メールフォルダーに振り分けられます。安全な中間ステップです。
  • p=reject — 認証に失敗したメールはSMTPセッション中に拒否されます。これが目標であり、直接のなりすましからドメインを完全に保護します。

段階的に進めましょう。rua アドレス付きで p=none を公開し、数週間レポートを確認し、正規のサービスごとにSPFとDKIMを修正してから quarantine、最後に reject へ移行します。pct タグを使えば、導入中にメールの一部だけにポリシーを適用できます。

よくあるDMARCのエラー

  • 複数のレコード — 同じ名前に2つのDMARC TXTレコードを公開すると、受信側は両方を無視します。
  • v=DMARC1 が先頭にない — バージョンタグは必ず最初に置く必要があり、そうでないとレコードは破棄されます。
  • 無効なレポート送信先 — rua と ruf の値は単なるメールアドレスではなく、mailto:reports@example.com のようなURIである必要があります。
  • 外部レポートの未認可 — レポートを別ドメインに送る場合、そのドメインが認可レコードを公開していないとレポートは送信されません。
  • p=none のまま放置 — 監視ポリシーは可視性をもたらしますが、なりすましからは守りません。

DMARC・SPF・DKIMは連携して機能します

DMARCは、メッセージがSPFまたはDKIMに合格し、認証されたドメインが表示上の From アドレスのドメインと一致(アライメント)したときに合格します。そのため、正しいDMARC設定は必ず有効なSPFとDKIMレコードから始まります。SPFチェッカーとDKIMチェッカーで確認したら、TempBox の一時アドレスにテストメールを送り、ヘッダーで実際の認証結果を確認しましょう。

よくある質問

DMARCチェッカーは何をしますか?

_dmarc.<ドメイン> のTXTレコードを照会し、存在して一意であることを確認し、各タグを解析してDMARC仕様と照合します。その後ポリシーをわかりやすく説明し、無効なタグ、レポート送信先の欠落、弱いポリシーなどの問題を一覧表示します。

DMARCレコードはどこに公開しますか?

ドメインの _dmarc サブドメインにTXTレコードとして公開します(例: _dmarc.example.com)。ドメイン登録事業者またはDNSプロバイダーのDNS設定で追加します。

どのDMARCポリシーを使うべきですか?

まず p=none と rua アドレスでレポートを収集します。正規のサービスがすべてアライメント付きでSPFまたはDKIMに合格したら、p=quarantine、次に p=reject へ移行します。なりすましを実際に防げるのは quarantine と reject だけです。

SPFとDKIMがあればDMARCは不要ですか?

いいえ、必要です。SPFとDKIMはメッセージを認証しますが、失敗時の扱いを受信側に伝えず、表示上の From アドレスも確認しません。DMARCはアライメント、ポリシー、レポートを追加します。Google と Yahoo は大量送信者にDMARCを義務付けています。

サブドメインにメインドメインのポリシーが表示されるのはなぜですか?

サブドメインに独自のDMARCレコードがない場合、受信側は組織ドメインのレコードを使用します。その sp タグがサブドメインのポリシーを定め、sp がなければ p の値が適用されます。

DMARCの変更が反映されるまでどのくらいかかりますか?

DNSの変更は通常数分で反映されますが、キャッシュされた応答は古いレコードのTTLの間(多くの場合数時間)残ることがあります。TTLが切れた後に再度チェックしてください。

このDMARCチェッカーは無料でプライベートですか?

はい。登録不要で無料で使え、チェックしたドメインを保存・記録することはありません。結果は公開DNSから直接取得しています。

その他の無料メールツール