情報確認日: 2026年9月16日
結論から言うと、設定画面で「ON」と表示されているだけでは確認は終わりません。
XServerでSPF・DKIM・DMARCの設定状況を確かめたあと、独自ドメインのメールアドレスからGmailへテストメールを送り、受信したメールで3つとも PASS になっているかを見る。ここまで行えば、「設定したつもり」のまま止まる失敗をかなり減らせます。
この記事では、partnerships@example.com のような独自ドメインメールをXServerのメールサーバーから送っている場合を例にします。DNSを書き換える前に、まず現在地を確認する手順です。
Google WorkspaceやMicrosoft 365だけから送信している場合は、必要な設定値も操作画面も異なります。この記事の手順をそのまま流用せず、まず実際の送信元を確認してください。
最初に、3つの役割だけ押さえておく
SPF・DKIM・DMARCは、どれか1つを設定すれば残りが不要になるものではありません。
- SPF:そのメールを送ったサーバーが、ドメイン所有者から送信を許可されているか確かめる
- DKIM:送信後にメールが書き換えられていないか、電子署名で確かめる
- DMARC:SPFやDKIMの結果と、受信者に表示される差出人(From)の関係を確認し、失敗したメールの扱いを受信側へ伝える
Googleは、Gmail宛てのすべての送信者にSPFまたはDKIMを求め、大量送信者にはSPF・DKIM・DMARCを求めています。大量送信をしていない小さな会社でも、なりすまし対策と将来の運用を考えれば、3つをまとめて確認しておく方が安心です。
手順1:今回確認する送信経路を1つ選ぶ
最初に「どの画面でメールを書くか」ではなく、「どのサーバーを通って送られるか」を確認します。Gmailの画面から送っていても、XServerのSMTPを指定していれば送信経路はXServerです。反対に、Google側の送信サーバーを使っていれば設定も変わります。
今回は、まずXServerのWebメールからGmailへ直接送る1経路を確認します。WordPressの問い合わせフォーム、請求書サービス、メール配信ツールは別経路なので、同じ結果になるとは限りません。送信元全体の洗い出し方は、DMARCは設定して終わりではないで先に整理しています。
手順2:XServer側の表示を確認する
XServerのサーバーパネルへ入り、「SPF設定」「DKIM設定」「DMARC設定」を順番に開きます。新旧サーバーパネルではボタンの見え方が少し違いますが、この3つの設定名はXServerの現行マニュアルでも確認できます。
XServerは、独自ドメインを追加した際にSPFレコードを自動追加すると案内しています。新サーバーパネルでは、対象ドメインの設定が「標準設定」になっているかを確認します。XServerのメールサーバーだけを使っているなら、自分で同じSPFレコードを追加する必要はありません。
Gmailを送信サーバーとして使っている場合は、XServerのSPF設定に「Gmail許可」が用意されています。ただし、Gmailで受信しているだけなら、この設定は不要です。「Gmailを使っている」という理由だけでONにせず、どこから送っているかで判断してください。
DKIMは、対象ドメインの設定状況が「ON」になっているか確認します。別会社のネームサーバーを使っている場合は、XServer側をONにするだけでなく、DKIM設定一覧の「表示」から値を確認し、実際のDNS管理先へ追加する必要があります。
DMARCでは、「編集」を開き、「DMARCポリシー」と「レポート通知先設定」を確認します。XServerの画面では、ポリシーを「何もしない」「迷惑メールとして配送する」「メールを配送しない」から選びます。
この時点では、よく分からないまま「メールを配送しない」へ変更しないでください。正規の送信サービスが一覧から漏れていると、自社が送ったメールまで拒否されるおそれがあります。XServerも、まず「何もしない」でレポートを確認し、その後に段階的に強める流れを案内しています。
| XServerで開く画面 | 見るところ | 今回の確認目安 | まだ触らない方がよい場合 |
|---|---|---|---|
| SPF設定 | 設定内容、Gmail許可 | XServer送信だけなら「標準設定」 | 実際の送信サーバーが分からない |
| DKIM設定 | ON/OFF、レコードの「表示」 | XServerのDNSならON | 他社ネームサーバーを利用している |
| DMARC設定 | DMARCポリシー、レポート通知先設定 | 初回は「何もしない」で観察 | 正規の送信元を洗い出せていない |
つまずきやすい点:レポート通知先は公開情報になる
DMARCレポートの通知先メールアドレスはDNSレコードへ記録され、外部から参照できます。迷惑メールを受ける可能性も考え、個人用ではなく公開用の専用アドレスを使う方が扱いやすくなります。
手順3:無料の確認ツールでDNSを外から見る
設定画面の次は、外部からDNSレコードが見えるかを確認します。
EasyDMARCのDomain Scannerでは、ドメイン名を入力してSPF・DMARCなど、外部公開されている認証情報の状態を確認できます。基本スキャンは無料で、画面上で確認するだけならログインは求められません。DKIMは送信サービスごとに使うセレクタが異なるため、ドメイン名だけの診断ですべて確認できたとは判断しないでください。
結果に警告が出ても、その場で表示された修正例をそのまま貼り付けないでください。まず、現在使っている送信サービスと照らし合わせます。
つまずきやすい点:SPFを2本作ってしまう
外部のメールサービスから「このSPFレコードを追加してください」と案内されると、既存のSPFとは別にもう1本追加したくなります。
しかし、SPFは既存の送信元と新しい送信元を1つのレコードへまとめて管理するのが基本です。EasyDMARCも、複数のSPFレコードは PermError の原因になると説明しています。
XServerの「カスタム設定」を使う場合も、現在の内容を消して置き換えるのではなく、必要な送信元をすべて確認してから編集してください。
手順4:独自ドメインからGmailへテストメールを送る
ここが最も大切です。
XServerのWebメールなど、確認したい送信経路から自分のGmailアドレスへ短いテストメールを送ります。Gmailへ転送されたコピーではなく、独自ドメインからGmailへ直接送ったメールを使う方が結果を判断しやすくなります。
パソコン版Gmailで届いたメールを開き、返信アイコンの横にある「その他」から「オリジナルを表示」を開きます。Googleの公式ヘルプでは同じ機能を「メッセージのソースを表示」と案内しています。画面上部に表示される認証結果で、次の3項目を確認します。スマートフォンアプリではなく、パソコンのブラウザで確認する手順です。
- SPF:
PASS - DKIM:
PASS - DMARC:
PASS
3つがPASSなら、少なくともそのテストメールと送信経路では認証が通っています。ただし、DMARCはSPFとDKIMの両方がPASSでなければ合格できない仕組みではありません。受信者に表示されるFromドメインと整合したSPFまたはDKIMのどちらか一方が合格すれば、DMARCも合格し得ます。
また、認証がPASSでも受信トレイへの到達が保証されるわけではありません。送信者の評判、メール本文、受信者の反応など別の要因もあります。
実際に確認して見つかった設定漏れ
この記事を作るためにSyukimi Toolsの syukimi.com を確認したところ、SPFは「ON(標準設定)」でしたが、DKIM一覧にはステージング用のサブドメインしかなく、公開中のメインドメインは未設定でした。DMARCも未設定で、レポート通知はOFFでした。
そこで、XServerの案内に沿ってメインドメインのDKIMを有効化。DMARCは最初からメールを拒否せず、「何もしない」とレポート通知ONで開始しました。設定後、DKIM一覧に syukimi.com が追加され、DMARC画面にも「何もしない」「レポート設定ON」と表示されることを確認しています。
設定後に partnerships@syukimi.com からGmailへテストメールを送り、「オリジナルを表示」で確認したところ、SPF・DKIM・DMARCは3項目とも PASS でした。メールは約2秒で配信されています。これは、XServerのWebメールから直接送る今回の経路で認証が通ったという実測結果です。問い合わせフォームや外部の配信サービスも同じ結果になるとは限らないため、送信経路ごとに確認します。

今回のように、同じサーバー内でもステージング環境だけDKIMが設定され、公開ドメインが抜けていることがあります。「どれか1つのドメインが一覧にある」だけで安心せず、実際に差出人へ使うドメイン名まで確認してください。また、問い合わせフォームや外部SaaSなど送信経路が違えば結果も変わります。仕事で使う主な経路は、それぞれGmailへ1通ずつ送って確かめると安心です。
Google Postmaster Toolsを利用できる送信量がある場合は、認証ダッシュボードでSPF・DKIM・DMARCの通過率も確認できます。ただし、Googleは送信量が少ない日はデータが表示されない場合があると説明しています。
出典:Google「Postmaster Toolsのダッシュボード」
手順5:FAILが出た場所から原因を絞る
| Gmailの表示 | 最初に見る場所 | 次に行うこと |
|---|---|---|
| SPFがFAIL | 送信に使ったサービス、Return-Path、SPFの重複 | 直接送信でも同じか確認し、送信元が既存SPFに含まれるか調べる |
| DKIMがFAIL | DKIMの d= とセレクタ、実際のDNS管理先 |
XServerのDKIMをONにし、他社DNSなら「表示」のレコードを登録する |
| DMARCがFAIL | 表示上のFromと、SPFまたはDKIMで認証されたドメイン | ドメインの整合を確認し、送信サービスの公式設定を見直す |
Googleは、DMARCを通すには表示上のFromドメインが、SPFまたはDKIMで認証されたドメインと一致している必要があると説明しています。
出典:Google「メール送信者のガイドラインに関するよくある質問」
この確認だけで終えてよいか
3つがPASSでも、確認できたのは今回のメールと送信経路です。問い合わせフォームや請求書サービスを追加した後も、同じ状態が続くとは限りません。
XServerから送る1経路だけを使い、設定変更もほとんどないなら、サーバーパネル、DNSの外部診断、Gmailへの実送信を変更時に確認する方法から始められます。有料の監視サービスを契約することが、認証設定の条件になるわけではありません。
保守している2〜5ドメインで送信サービスが変わる、送信元ごとの認証結果をまとめて確認したい、前月と比較できる履歴を残したい。こうした仕事があるなら、継続監視の機能と費用を比較する理由があります。ドメイン数だけで有料にする必要はありません。
DMARCTrustとEasyDMARCの比較では、無料で足りる条件と、2〜5ドメインの月額費用を整理しています。まず確認担当と頻度を決め、必要な機能があるかを見てください。
まとめ:ONの表示ではなく、実際のメールまで確認する
- メールを送っているサービスを洗い出す
- XServerでSPF・DKIM・DMARCの設定を見る
- 外部ツールからDNSの公開状態を確認する
- Gmailへ直接テストメールを送る
- SPF・DKIM・DMARCがPASSか確認する
分からないままDNSを書き換えるより、どの送信経路で何が失敗しているかを先に見つける。その方が、正規メールを止める事故を避けやすくなります。
コメントを残す