DMARC(ディーマーク)

DMARC(ディーマーク)とは、SPFとDKIMによる認証の結果をふまえて、認証に失敗したメールをどう扱ってほしいかを送信側が宣言しておく仕組みです。正式名称は「Domain-based Message Authentication, Reporting and Conformance」といいます。

イメージとしては、DMARCは受付に渡しておく対応マニュアルです。SPFとDKIMが「本人確認の方法」だとすれば、DMARCは「確認が取れなかった相手をどう扱うか」を定めた指示書にあたります。さらに、「その後どうなったか報告してください」という依頼までセットになっています。

SPFとDKIMだけでは、認証に失敗したメールをどう処理するかは受信側の判断に委ねられていました。DMARCは、その判断基準をドメインの持ち主自身が示せるようにしたものです。

DMARCで指定できる方針

DMARCでは、認証に失敗したメールの扱いを3段階から選べます。整理すると次のとおりです。

方針 受信側の対応 使う場面
none 何もせず通常どおり配送 導入直後の様子見
quarantine 迷惑メールとして隔離 段階的な強化
reject 受け取り自体を拒否 本格的な運用

レポート機能という特徴

DMARCのもう1つの大きな特徴がレポート機能です。設定しておくと、受信側のメールサーバーから「あなたのドメインを名乗るメールをこれだけ受け取り、認証はこうなりました」という報告が届きます。

これにより、自社ドメインがなりすましに悪用されていないかを把握できます。また、自社の正規のメールが認証に失敗していないかも確認できるため、設定の見直しにも役立ちます。

導入の進め方

DMARCは、いきなり厳しい設定にすると正規のメールまで届かなくなるおそれがあります。そのため、まずは「none」で運用してレポートを集め、自社のメールがすべて正しく認証されていることを確認してから、段階的に強い方針へ移行するのが定石です。

なお、DMARCはSPFやDKIMが正しく設定されていることが前提となります。SPF・DKIM・DMARCの3つをそろえて初めて、なりすまし対策として十分に機能します。近年は大手のメールサービスが送信側にこれらの設定を求めるようになっており、その重要性は年々高まっています。

設定自体は、DNSにTXTレコードを1件追加するだけで完了します。「v=DMARC1」で始まる書式に、採用する方針とレポートの送り先を記述する形です。作業そのものは難しくありませんが、その後にレポートを読み解き、少しずつ方針を強めていく運用のほうに手間がかかります。

届くレポートは機械向けの形式で読みにくいため、内容を見やすく整理してくれる専用のサービスを利用するのが一般的です。手間はかかりますが、自社のブランドを守り、メールを確実に届けるための投資と考えるとよいでしょう。

あわせて知っておきたい用語

  • 送信ドメイン認証
    受信したメールの送信元が、名乗ってからドメイン(送信元)から本当に送られたものかどうかを検証するたもの仕組みの総称
  • SPF
    送信元サーバーを認証する仕組み
  • DKIM
    電子署名でメールを検証する仕組み
  • DMARC
    認証失敗時の扱いを指定する仕組み
  • TXTレコード
    DNSに自由な文字情報を登録する設定

コメント

タイトルとURLをコピーしました