SPF/DKIM/DMARCレコードチェッカー
ドメインを入力するだけでSPF・DMARC・DKIMレコードをリアルタイムに検索し、なりすましメール対策の設定状況を診断します。
なりすまし対策のDNS設定を診断する
ドメインを入力するだけで、SPF・DKIM・DMARC の各レコードをその場で照会し、なりすましメール対策がどこまで設定されているかを診断します。自分のドメインが第三者に騙られていないか、また自分の送るメールが相手に信用されるかを確かめられます。
**この3つは役割が異なり、どれか1つでは足りません。** SPF は「どのサーバーから送ってよいか」を宣言し、DKIM は「本文が改ざんされていないこと」を署名で保証します。そして **DMARC は、この2つの検査に失敗したメールをどう扱うかを受信側へ指示する**役割を担います。**ここが肝心で、SPF や DKIM を設定していても DMARC が無ければ、検査に失敗したなりすましメールをどうするかは受信側の裁量に委ねられてしまいます。** DMARC を `p=none` のまま置いているドメインも多いのですが、これは「報告だけ受け取り、拒否はしない」という意味で、対策としては途上の状態です。
使い方
- 診断したいドメインを入力する `example.com` のように、ドメインだけを入れます。
- SPFの内容を確認する **許可した送信元の一覧と、末尾の指定(`~all` か `-all` か)を見てください。**
- DMARCのポリシーを読む **`p=none` なら、まだ拒否は行われていません。**
- 不足しているレコードを足す 診断結果をもとに、DNSへ追加すべき内容を決められます。
使いこなすためのヒント
- SPF・DKIM・DMARCはこの順番で設定するのが定石です。まずSPFとDKIMを整備し、最後にDMARCで受信側への指示を明確化しましょう。
- DMARCは最初からp=rejectにせず、まずp=noneでレポートを収集し、正当な送信経路をすべて把握してから段階的に強化すると事故を防げます。
- SPFのinclude先が多いドメインは「10レイヤー・255文字制限」に達しDNSルックアップが失敗することがあるため、不要なincludeは定期的に整理しましょう。
- このツールは代表的なDKIMセレクターのみを試すため、「見つからない」と出ても実際に使われているセレクターが違うだけの場合があります。
- Gmail・Outlookなど主要な受信サーバーは2024年以降SPF・DKIM・DMARCの整備を大量送信者に義務化しているため、メルマガ配信を行うドメインは特に優先して確認しましょう。
活用シーン
自社ドメインの対策状況を確かめる
**なりすましメールの被害は、対策していないドメインほど狙われます。**
メールが迷惑扱いされる原因を探る
SPF や DKIM の不備は、届かない原因として最初に疑うべき箇所です。
送信サービスを追加したとき確認する
**新しい配信サービスを使い始めたら、SPFへの追記を忘れていないか確かめます。**
取引先のドメインを調べる
受け取ったメールの真正性を判断する材料になります。
メール認証の用語
- SPF
- **そのドメインの名前で送信してよいサーバーを列挙する**DNSレコードです。`-all` は「列挙外は拒否」を意味します。
- DKIM
- 送信時に付ける電子署名です。**本文やヘッダーが途中で書き換えられていないことを、受信側が公開鍵で確かめられます。**
- DMARC
- **SPFとDKIMの検査に失敗したメールをどう扱うかを、受信側へ指示する**レコードです。
- p=none
- DMARCのポリシーの一つで、**報告は受け取るが拒否も隔離もしない**状態です。導入初期の設定にあたります。
- p=quarantine / p=reject
- それぞれ「迷惑メールとして隔離」「受け取らずに拒否」を指示します。**対策としてはここまで進めるのが目標です。**
- セレクター
- DKIMの公開鍵をDNSのどこに置いたかを示す名前です。`selector._domainkey.example.com` の形で参照されます。
よくある質問
余談ですが ― なりすましメール対策の三本柱ができるまで
SPF・DKIM・DMARCはそれぞれ別の時期・別の背景で生まれた技術です。最初に登場したSPF(2003年ごろ)は「どのIPアドレスからならこのドメイン名でメールを送ってよいか」を宣言する仕組みで、迷惑メール業者が送信元アドレスを詐称する手口への対抗策として広まりました。しかしSPFはメール転送(フォワーディング)に弱く、転送されると送信元IPが変わってしまい認証が壊れるという弱点がありました。
その弱点を補ったのがDKIM(2007年ごろに標準化)です。SPFのようにIPアドレスで判断するのではなく、メール本文とヘッダーの一部に電子署名を付与し、受信側がDNSに公開された公開鍵で署名を検証する仕組みのため、転送されても署名さえ壊れなければ認証が通ります。
ただしSPFとDKIMはあくまで「認証に失敗した」ことを検出できるだけで、失敗したメールをどう扱うか(配送する・迷惑メール扱いにする・拒否する)は受信サーバー任せでした。この「受信側への指示」を統一する目的で2012年に策定されたのがDMARCです。DMARCはさらに、認証結果を送信ドメインの管理者にレポートとして送り返す仕組み(rua=)も備えており、自社ドメインが不正利用されていないかを継続的に監視できるようになりました。
2024年にGoogleとYahooが大量送信者(1日5,000通以上)向けにSPF・DKIM・DMARCの整備を事実上の必須要件としたことで、この三本柱は一部の大企業だけでなく、メルマガやシステム通知メールを送るあらゆる事業者にとって無視できない基礎知識になりました。