DMARCは設定して終わりではない。小さな会社がメール認証を始める前に確認すべきこと

「取引先に送ったメールが迷惑メールに入ったら困る」「自社ドメインを名乗る偽メールを減らしたい」。DMARCを調べ始める理由は、だいたいこのあたりではないでしょうか。

けれど、DNSの設定画面を前にすると、急に手が止まります。SPF、DKIM、DMARC。言葉が似ていて、何から見ればいいのか分かりにくいからです。

最初に覚えておきたいのは、DMARCをいきなり「拒否する設定」にしないことです。 先に、自社の名前でメールを送っているサービスを洗い出し、SPF・DKIMが正しく動く状態を確認してください。この順番を飛ばすと、問い合わせフォームや請求書サービスからの正規メールまで届かなくなることがあります。

DMARCは、なりすまし対策の最後の門番

DMARCは、受信側のメールサーバーに対して「このドメインを名乗るメールが認証に失敗したら、どう扱うか」を伝えるDNSの設定です。DMARCが判断材料にするのは、主にSPFとDKIMです。

  • SPF:このドメインからメールを送ってよい送信元を宣言する仕組み
  • DKIM:メールが途中で書き換えられておらず、送信元が正しいことを確認する電子署名
  • DMARC:SPFやDKIMの結果を使い、失敗したメールの扱いを決め、レポートも受け取る仕組み

Googleは、メールの到達率と安全性のために、すべての送信者にSPFまたはDKIMの設定を求め、独自ドメインを使う送信者にはSPF・DKIM・DMARCをそろえることを推奨しています。Gmail宛てに1日5,000通を超えて送る大量送信者には、SPF・DKIM・DMARCの設定が要件です。Google: メール送信者のガイドライン

まず確認したいのは「誰がメールを送っているか」

ここが最初のつまずきどころです。普段使うメールソフトだけを見て設定すると、別の送信元を見落としがちです。たとえば、次のようなサービスが自社ドメインでメールを送っていないか確認します。

  • 問い合わせフォームの自動返信
  • WordPressの通知メール
  • 請求書・決済サービス
  • 予約、採用、CRM、メール配信ツール
  • クラウドストレージやプロジェクト管理ツールの通知

サービスごとにSPFへ追加する値や、DKIM用のDNSレコードが案内されています。担当者が変わっていたり、昔試した配信ツールが残っていたりすると、ここだけで時間がかかることがあります。急がず、サービス名、送信に使うアドレス、設定状況を表にしておくと後が楽です。

導入は「観察」から始める

DMARCのポリシーには、何もしないでレポートだけ受け取る p=none、迷惑メール扱いを求める p=quarantine、受信拒否を求める p=reject があります。Googleも、DMARCレコードをDNSのTXTレコードとして設定し、SPFまたはDKIMを先に有効にするよう案内しています。Google Workspace 管理者ヘルプ: DMARC を設定する

初回から p=reject にするのはおすすめしません。設定漏れの送信サービスがあると、正規メールまで止める可能性があるからです。最初は p=none でレポートを受け取り、認証に失敗している送信元がないかを見ます。レポートを確認してから、必要に応じて段階的にポリシーを強める方が安全です。

小さな会社なら、この順番で十分

  1. 送信元を棚卸しする
    メールを送るサービスをすべて書き出します。使っていないサービスも、停止確認までは残します。
  2. SPFとDKIMを確認する
    各サービスの公式手順に従ってDNSを設定します。SPFは複数のTXTレコードを作るのではなく、既存レコードへの追記が必要になる場合があります。
  3. DMARCを p=none で公開する
    レポートの受信先は、担当者が見られる専用メールアドレスにします。
  4. 失敗の原因を直す
    知らない送信元だけでなく、正規サービスの設定漏れがないか確かめます。
  5. 運用できると判断してからポリシーを強める
    ここで初めて quarantine や reject を検討します。

ここで判断する:自力で続けるか、ツールを使うか

送信元が少なく、DNSの設定を確認できる人が社内にいるなら、まずは自力で進めても大丈夫です。 p=none で様子を見ながら、送信元の棚卸しを終えれば十分に次の判断ができます。

一方で、フォーム、請求書、CRM、メール配信など複数のサービスを使っていて、「この送信元は本当に自社のものか」を判断しづらいなら、DMARCレポートを見やすくするツールを比較する段階です。大事なのは、最初から高機能なサービスを選ぶことではなく、正規の送信と設定漏れを見分けられる状態をつくることです。

DMARCツールを選ぶ前に、見ておきたいこと

DMARCのレポートは、届いても内容を判断しづらいことがあります。画面がきれいでも、誰が見て何を直すのかが決まっていなければ、運用は止まりがちです。

ツールを比較するときは、価格だけでなく、次の3点を確認すると失敗しにくくなります。

  • SPF・DKIMの設定内容を、DNS管理画面に貼れる形で案内してくれるか
  • 認証に失敗した送信元を、サービス名やIPアドレスで追えるか
  • p=none から強化するまでの運用を支援してくれるか

DMARCの目的は、厳しい設定を早く入れることではありません。 正規のメールを確実に届けながら、なりすましを減らすことです。まずは送信元の棚卸しと観察から始めてください。

参考資料

コメント

コメントを残す

メールアドレスが公開されることはありません。 ※ が付いている欄は必須項目です