SPF(Sender Policy Framework/エスピーエフ)とは、送信元のメールサーバーが、そのドメインの正規の送信元として許可されているかどうかを受信側が検証できるようにする、送信ドメイン認証技術です。「Sender Policy Framework」の略称で、自社のドメインを装ったなりすましメールを防ぐための代表的な仕組みとして広く使われています。
イメージとしては、SPFレコードは受付に事前提出しておく差出人リストです。「当社の郵便物は、この郵便局からしか出しません」と先に届け出ておけば、別の場所から届いた「当社名義」の郵便物は疑わしいと判断できます。受け取る側が本物かどうかを見分けるための、事前の申し合わせです。
メールの差出人欄は、実は簡単に偽装できてしまいます。そのため、差出人欄の名前だけでは本物か判断できません。SPFはこの弱点を補うために生まれました。
SPFの仕組み
SPFによる確認は、受信側のメールサーバーで自動的に行われます。流れを整理すると次のとおりです。
| 手順 | 内容 | 担当 |
|---|---|---|
| 1 | 許可サーバーをDNSに登録 | 送信側 |
| 2 | メールを受け取る | 受信側 |
| 3 | DNSを参照して照合する | 受信側 |
| 4 | 一致しなければ拒否や隔離 | 受信側 |
設定はTXTレコードとして登録します。「v=spf1」で始まる決まった書式で、許可するサーバーのIPアドレスや、利用しているメール配信サービスを列挙していきます。
SPFを設定するメリット
SPFを正しく設定しておくと、自社を装ったなりすましメールが受信側で弾かれやすくなり、取引先や顧客を守ることにつながります。同時に、自社が送る正規のメールが迷惑メールと誤判定されにくくなるという効果もあります。近年は大手のメールサービスが送信側に認証設定を求めるようになっており、実質的に必須の設定となりつつあります。
SPFだけでは足りない理由
ただし、SPFにも弱点があります。メールが転送されると送信元のサーバーが変わってしまうため、正規のメールなのに認証に失敗してしまうことがあるのです。また、SPFが確認するのは配送に使われる差出人情報で、受信者の画面に表示される差出人名までは保証しません。
そのため実務では、SPF単体ではなくDKIMやDMARCと組み合わせて運用するのが基本とされています。
設定時の注意点
SPFレコードは、1つのドメインにつき1件だけという決まりがあります。複数登録してしまうと認証そのものが無効になるため、メール配信サービスを追加する際は、既存のレコードに追記する形で対応します。
また、参照するドメインの数には上限があり、多くのサービスを並べすぎると上限を超えて認証に失敗することがあります。使わなくなったサービスの記述は、こまめに整理しておくとよいでしょう。設定後は、専用の確認ツールで正しく機能しているか検証しておくと安心です。

コメント