DMARC の設定方法
DMARC を設定するには、まず SPF と DKIM を合格・整合させ、_dmarc.yourdomain.com に rua アドレスを添えて p=none から始まる DMARC TXT レコードを公開し、レポートを監視し、それからポリシーを quarantine、そして最終的に reject へと引き上げます。
このガイドは、DMARC の完全ガイドの一部です。関連:DMARC レコード と DMARC ポリシー。
DMARC を設定するには、まずあなたのドメインで SPF と DKIM を合格・整合させます。次に、_dmarc.yourdomain.com に DMARC TXT レコードを、rua レポートアドレスを添えて p=none から始めて公開します。集約レポートを数週間監視し、アラインメントに失敗している正当な送信者を修正し、それから初めてポリシーを quarantine、そして最終的に reject へと引き上げます。
DMARC は SPF と DKIM を結び付け、メッセージが認証に失敗したときに受信側が何をすべきかを伝えます。誤った方法で急ぐと、静かに本物のメールを落としてしまいます。正しい順序で行えば、配信性を損なうことなく、ドメインをなりすましからロックダウンできます。以下は、実践的な段階的手順です。
前提条件:まず SPF と DKIM
DMARC はそれ自体では強制するものが何もありません。SPF または DKIM が合格し、かつ 見える From アドレスのドメインと整合したかどうかをチェックするだけです。どちらも設定されていなければ、DMARC は何の役にも立たないので、そこから始めましょう。
- あなたの SPF レコードが存在し、あなたに代わって送信するすべてのサービスを列挙していることを確認する。SPF チェッカー で検査し、構築または修正が必要な場合は SPF の設定 ガイドに従う。
- 各送信プラットフォームで DKIM 署名を設定し、メッセージがあなたのドメインと整合する有効な暗号署名を持つようにする。
- SPF を 10 ルックアップ制限内に保つ。
include:メカニズムが多すぎるとpermerrorを引き起こし、SPF が失敗してアラインメントが壊れます——これは DMARC が正当なメールをブロックする唯一最大の原因です。AutoSPF はレコードを自動的にフラット化するので、送信者を追加しても制限内にとどまります。
SPF と DKIM の両方が合格・整合すれば、DMARC には強制すべき本物の対象ができます。
段階的な手順
- SPF と DKIM が合格・整合することを確認する。 自分自身またはシードアドレスにテストメールを送り、ヘッダーをチェックする。両方のメカニズムが認証し、少なくとも一方が From ドメインと整合すべきです。
- スターター DMARC レコードを公開する。
_dmarc.yourdomain.comに、値v=DMARC1; p=none; rua=mailto:dmarc@example.comの TXT レコードを追加する。p=noneはまだ何も強制しません——受信側にレポートを求めるだけです。追加できるすべてのタグについては DMARC レコード をご覧ください。 - 集約レポートを収集して読む。
ruaアドレスは、どの送信元があなたのドメインを名乗って送信し、合格したかを列挙した日次 XML レポートを受信側から受け取ります。レポートビューアーがあると読みやすくなります。 - アラインメントに失敗している正当な送信者を修正する。 失敗する本物のサービスごとに、それを SPF に追加する、DKIM を有効にする、または送信ドメインを修正する——すべての本物の送信元が認証・整合するまで。
p=quarantineに引き上げる。 レポートがクリーンになったら、p=quarantineに移行する。pctタグ(例:pct=25、次に 50、そして 100)で徐々に引き上げ、失敗したメールが失われるのではなく迷惑メールに届くようにしながら、想定外の事態がないか見守る。p=rejectに移行する。 quarantine で正当な失敗が見られなくなったら、p=rejectを設定する。受信側はこれでなりすましメールを完全にブロックします。これが完全な強制です——各ポリシー値が正確に何をするかを理解するには DMARC ポリシー をお読みください。- レコードを検証する。 変更のたびに、公開されたレコードと構文を DMARC チェッカー で確認する。
どのくらい時間がかかるか
レコードの公開は数分で済みますが、安全に reject へ到達するには数週間かかります。送信者の全体像を把握するだけでも、p=none で 2〜4 週間を見込みましょう——多くのサービスは時々しか送信しないため、短い期間では見逃してしまいます。reject を強制する前に、pct を引き上げながら quarantine でさらに数週間を費やしましょう。多くのサードパーティ送信者を抱える大規模な組織では、数か月かかることもよくあります。作業の本体は監視であり、DNS の変更は些細なものです。タイムラインを急ぐことが、レコードそのものではなく、メール喪失の原因になります。
よくある設定ミス
- いきなり
p=rejectに飛び移る。noneの監視フェーズを飛ばすと、設定を誤った送信者が初日から静かに拒否されてしまいます。常に段階を踏みましょう:none、次に quarantine、そして reject。 - 送信者の見落とし。 マーケティングプラットフォーム、ヘルプデスク、請求ツール、CRM はすべてあなたのドメインを名乗って送信します。それらがレポートに現れる前に強制すると、そのメールがブロックされます。
- 壊れた SPF レコードがアラインメントを無効化する。 10 を超える DNS ルックアップは
permerrorを引き起こし、あらゆる場所で SPF を失敗させます。レコードをフラットで有効に保ちましょう——ここが、ほとんどの DMARC 展開が静かに破綻するポイントです。 p=noneから決して離れない。 監視を永遠に続けても、可視性は得られますが保護はゼロです。noneはスタートラインであって、ゴールではありません。
よくある質問
DMARC はどのように設定しますか?
まず、あなたのドメインで SPF と DKIM が合格・整合することを確認します。次に、_dmarc.yourdomain.com に rua レポートアドレスを添えて p=none から始まる TXT レコードを公開します。集約レポートを監視し、失敗している正当な送信者を修正し、ポリシーを徐々に quarantine、そして reject へと引き上げます。
DMARC の前に SPF と DKIM は必要ですか?
はい。DMARC はそれらなしでは強制するものが何もありません——SPF または DKIM が合格し、あなたの見える From ドメインと整合したかどうかをチェックするだけです。まず SPF チェッカー とあなたの DKIM 設定を使って両方を設定・検証し、それから DMARC をその上に公開して、DMARC が処理すべき本物の認証結果を持てるようにします。
DMARC の設定にはどのくらい時間がかかりますか?
DNS レコード自体は数分で済みますが、安全な強制に到達するには数週間かかります。すべての送信者を捕捉するために p=none で 2〜4 週間、それから reject に移行する前に pct を引き上げながら quarantine でさらに数週間を見込みましょう。多くのサードパーティ送信者を抱える大規模なドメインでは、数か月かかることもあります。本物の作業はレコードではなく監視です。
どの DMARC レコードから始めるべきですか?
_dmarc.yourdomain.com に公開する v=DMARC1; p=none; rua=mailto:dmarc@example.com から始めましょう。p=none ポリシーは何も強制せず、単に受信側があなたの rua アドレスにレポートを送るよう求めるだけなので、どの送信元があなたのドメインを名乗って送信しているかを学ぶ間、メールに影響はありません。さらに多くのタグについては DMARC レコード をご覧ください。