「取引先に送ったメールが迷惑メールに入ったら困る」「自社ドメインを名乗る偽メールを減らしたい」。DMARCを調べ始める理由は、だいたいこのあたりではないでしょうか。
けれど、DNSの設定画面を前にすると、急に手が止まります。SPF、DKIM、DMARC。言葉が似ていて、何から見ればいいのか分かりにくいからです。
最初に覚えておきたいのは、DMARCをいきなり「拒否する設定」にしないことです。 先に、自社の名前でメールを送っているサービスを洗い出し、SPF・DKIMが正しく動く状態を確認してください。この順番を飛ばすと、問い合わせフォームや請求書サービスからの正規メールまで届かなくなることがあります。
DMARCは、なりすまし対策の最後の門番
DMARCは、受信側のメールサーバーに対して「このドメインを名乗るメールが認証に失敗したら、どう扱うか」を伝えるDNSの設定です。DMARCが判断材料にするのは、主にSPFとDKIMです。
- SPF:このドメインからメールを送ってよい送信元を宣言する仕組み
- DKIM:メールが途中で書き換えられておらず、送信元が正しいことを確認する電子署名
- DMARC:SPFやDKIMの結果を使い、失敗したメールの扱いを決め、レポートも受け取る仕組み
Googleは、メールの到達率と安全性のために、すべての送信者にSPFまたはDKIMの設定を求め、独自ドメインを使う送信者にはSPF・DKIM・DMARCをそろえることを推奨しています。Gmail宛てに1日5,000通を超えて送る大量送信者には、SPF・DKIM・DMARCの設定が要件です。Google: メール送信者のガイドライン
まず確認したいのは「誰がメールを送っているか」
ここが最初のつまずきどころです。普段使うメールソフトだけを見て設定すると、別の送信元を見落としがちです。たとえば、次のようなサービスが自社ドメインでメールを送っていないか確認します。
- 問い合わせフォームの自動返信
- WordPressの通知メール
- 請求書・決済サービス
- 予約、採用、CRM、メール配信ツール
- クラウドストレージやプロジェクト管理ツールの通知
サービスごとにSPFへ追加する値や、DKIM用のDNSレコードが案内されています。担当者が変わっていたり、昔試した配信ツールが残っていたりすると、ここだけで時間がかかることがあります。急がず、サービス名、送信に使うアドレス、設定状況を表にしておくと後が楽です。
導入は「観察」から始める
DMARCのポリシーには、何もしないでレポートだけ受け取る p=none、迷惑メール扱いを求める p=quarantine、受信拒否を求める p=reject があります。Googleも、DMARCレコードをDNSのTXTレコードとして設定し、SPFまたはDKIMを先に有効にするよう案内しています。Google Workspace 管理者ヘルプ: DMARC を設定する
初回から p=reject にするのはおすすめしません。設定漏れの送信サービスがあると、正規メールまで止める可能性があるからです。最初は p=none でレポートを受け取り、認証に失敗している送信元がないかを見ます。レポートを確認してから、必要に応じて段階的にポリシーを強める方が安全です。
小さな会社なら、この順番で十分
- 送信元を棚卸しする
メールを送るサービスをすべて書き出します。使っていないサービスも、停止確認までは残します。 - SPFとDKIMを確認する
各サービスの公式手順に従ってDNSを設定します。SPFは複数のTXTレコードを作るのではなく、既存レコードへの追記が必要になる場合があります。 - DMARCを
p=noneで公開する
レポートの受信先は、担当者が見られる専用メールアドレスにします。 - 失敗の原因を直す
知らない送信元だけでなく、正規サービスの設定漏れがないか確かめます。 - 運用できると判断してからポリシーを強める
ここで初めてquarantineやrejectを検討します。
ここで判断する:自力で続けるか、ツールを使うか
送信元が少なく、DNSの設定を確認できる人が社内にいるなら、まずは自力で進めても大丈夫です。 p=none で様子を見ながら、送信元の棚卸しを終えれば十分に次の判断ができます。
一方で、フォーム、請求書、CRM、メール配信など複数のサービスを使っていて、「この送信元は本当に自社のものか」を判断しづらいなら、DMARCレポートを見やすくするツールを比較する段階です。大事なのは、最初から高機能なサービスを選ぶことではなく、正規の送信と設定漏れを見分けられる状態をつくることです。
DMARCツールを選ぶ前に、見ておきたいこと
DMARCのレポートは、届いても内容を判断しづらいことがあります。画面がきれいでも、誰が見て何を直すのかが決まっていなければ、運用は止まりがちです。
ツールを比較するときは、価格だけでなく、次の3点を確認すると失敗しにくくなります。
- SPF・DKIMの設定内容を、DNS管理画面に貼れる形で案内してくれるか
- 認証に失敗した送信元を、サービス名やIPアドレスで追えるか
p=noneから強化するまでの運用を支援してくれるか
DMARCの目的は、厳しい設定を早く入れることではありません。 正規のメールを確実に届けながら、なりすましを減らすことです。まずは送信元の棚卸しと観察から始めてください。
コメントを残す