DMARCの役割と導入方法|なりすましメール対策を強化する認証技術を理解する

目次
DMARCの役割と導入方法
メールシステムのセキュリティ対策として、SPF・DKIM・DMARCは現在のメール運用において欠かせない技術となっています。
特にGmailやMicrosoft 365では送信ドメイン認証が重視されており、適切に設定されていないメールは迷惑メールフォルダへ振り分けられたり、受信拒否されたりすることがあります。
DMARC(Domain-based Message Authentication, Reporting and Conformance)は、SPFとDKIMの結果を利用して、受信側にメールの取り扱い方針を伝える仕組みです。
本記事ではDMARCの役割や仕組み、DNS設定方法、導入手順について解説します。
DMARCとは
DMARCは送信ドメイン認証のポリシーを定義する仕組みです。
受信サーバはSPFやDKIMの検証結果を確認し、DMARCポリシーに従って処理を行います。
DMARC自体が認証を行うわけではなく、SPFとDKIMを利用します。
なぜDMARCが必要なのか
SPFだけではメール転送に弱く、DKIMだけでは送信ドメインとの整合性確認が不十分です。
DMARCはそれらを補完し、なりすましメール対策を強化します。
また、認証失敗時の処理を明確に指定できます。
DMARCの動作の流れ
メール受信
↓
SPF確認
↓
DKIM確認
↓
DMARC判定
↓
受信・隔離・拒否
DMARCは最後の判定を担当します。
DMARCレコードの登録場所
DMARCはTXTレコードとして登録します。
登録先は次のホスト名です。
_dmarc.example.comサブドメインではなく、必ず_dmarcを利用します。
基本的なDMARC設定
_dmarc.example.com.
IN TXT
"v=DMARC1; p=none"最も基本的な設定です。
各パラメータの意味
| 項目 | 意味 |
|---|---|
| v | DMARCバージョン |
| p | ポリシー |
| rua | 集計レポート送信先 |
| ruf | 失敗レポート送信先 |
| pct | 適用割合 |
p=none
監視モードです。
p=none
認証失敗しても拒否しません。
まずはこの設定から始めることが推奨されます。
p=quarantine
隔離モードです。
p=quarantine
迷惑メールフォルダへ振り分けることを推奨します。
p=reject
最も厳しい設定です。
p=reject
認証失敗メールを受信拒否します。
DMARCレポートとは
DMARCの大きな特徴はレポート機能です。
送信状況を確認できます。
rua=mailto:dmarc@example.com
集計レポートが送信されます。
レポートの用途
- なりすまし調査
- 認証失敗調査
- メール送信元確認
- ポリシー適用前の検証
実務では非常に重要です。
DMARCとSPFの関係
DMARCはSPF結果を利用します。
SPF Pass
↓
DMARC Pass候補
ただしドメイン整合性も確認されます。
DMARCとDKIMの関係
DKIMも同様です。
DKIM Pass
↓
DMARC Pass候補
SPFまたはDKIMのどちらかが成功すればDMARC成功になる場合があります。
アライメントとは
DMARC特有の概念です。
送信元ドメインと認証ドメインの一致を確認します。
これをアライメントと呼びます。
DMARC設定例(監視モード)
v=DMARC1;
p=none;
rua=mailto:dmarc@example.comまずは運用状況を確認します。
DMARC設定例(隔離モード)
v=DMARC1;
p=quarantine;
rua=mailto:dmarc@example.com徐々に厳しくしていきます。
DMARC設定例(拒否モード)
v=DMARC1;
p=reject;
rua=mailto:dmarc@example.com十分な検証後に適用します。
DMARC確認方法
digコマンドを利用します。
$ dig _dmarc.example.com TXT設定内容を確認できます。
nslookupで確認する
> nslookup -type=TXT _dmarc.example.comWindows環境でも確認可能です。
よくある設定ミス① SPF未設定
DMARCはSPFまたはDKIMが必要です。
どちらも無い場合は意味がありません。
よくある設定ミス② DKIM未設定
SPFだけでは十分な効果が得られません。
DKIMも併用するべきです。
よくある設定ミス③ いきなりreject
運用確認前にrejectへすると正規メールまで拒否されることがあります。
まずはnoneから始めます。
よくある設定ミス④ レポート未確認
DMARC導入後にレポートを確認しないケースです。
導入効果を把握できません。
Gmailが求める認証
近年のGmailは以下を重視しています。
- SPF
- DKIM
- DMARC
企業メール運用では必須になりつつあります。
実務で覚えておきたいポイント
- DMARCはSPFとDKIMを利用する
- TXTレコードとして登録する
- _dmarcホストを利用する
- まずはp=noneから始める
- レポートを確認する
- 最終的にp=rejectを目指す
まとめ
DMARCはSPFとDKIMを組み合わせて、なりすましメール対策を強化する仕組みです。
受信サーバへ認証失敗時の取り扱い方針を伝えることで、フィッシングメールやドメイン詐称のリスクを低減できます。
また、レポート機能によって自社ドメインの利用状況を把握できる点も大きな特徴です。
現代のメール運用ではSPF・DKIM・DMARCをセットで導入することが重要と言えるでしょう。






