SPF/DKIM/DMARCレコードチェッカー

ドメインを入力するだけでSPF・DMARC・DKIMレコードをリアルタイムに検索し、なりすましメール対策の設定状況を診断します。

なりすまし対策のDNS設定を診断する

ドメインを入力するだけで、SPF・DKIM・DMARC の各レコードをその場で照会し、なりすましメール対策がどこまで設定されているかを診断します。自分のドメインが第三者に騙られていないか、また自分の送るメールが相手に信用されるかを確かめられます。

**この3つは役割が異なり、どれか1つでは足りません。** SPF は「どのサーバーから送ってよいか」を宣言し、DKIM は「本文が改ざんされていないこと」を署名で保証します。そして **DMARC は、この2つの検査に失敗したメールをどう扱うかを受信側へ指示する**役割を担います。**ここが肝心で、SPF や DKIM を設定していても DMARC が無ければ、検査に失敗したなりすましメールをどうするかは受信側の裁量に委ねられてしまいます。** DMARC を `p=none` のまま置いているドメインも多いのですが、これは「報告だけ受け取り、拒否はしない」という意味で、対策としては途上の状態です。

使い方

  1. 診断したいドメインを入力する `example.com` のように、ドメインだけを入れます。
  2. SPFの内容を確認する **許可した送信元の一覧と、末尾の指定(`~all` か `-all` か)を見てください。**
  3. DMARCのポリシーを読む **`p=none` なら、まだ拒否は行われていません。**
  4. 不足しているレコードを足す 診断結果をもとに、DNSへ追加すべき内容を決められます。

使いこなすためのヒント

  • SPF・DKIM・DMARCはこの順番で設定するのが定石です。まずSPFとDKIMを整備し、最後にDMARCで受信側への指示を明確化しましょう。
  • DMARCは最初からp=rejectにせず、まずp=noneでレポートを収集し、正当な送信経路をすべて把握してから段階的に強化すると事故を防げます。
  • SPFのinclude先が多いドメインは「10レイヤー・255文字制限」に達しDNSルックアップが失敗することがあるため、不要なincludeは定期的に整理しましょう。
  • このツールは代表的なDKIMセレクターのみを試すため、「見つからない」と出ても実際に使われているセレクターが違うだけの場合があります。
  • Gmail・Outlookなど主要な受信サーバーは2024年以降SPF・DKIM・DMARCの整備を大量送信者に義務化しているため、メルマガ配信を行うドメインは特に優先して確認しましょう。

活用シーン

自社ドメインの対策状況を確かめる

**なりすましメールの被害は、対策していないドメインほど狙われます。**

メールが迷惑扱いされる原因を探る

SPF や DKIM の不備は、届かない原因として最初に疑うべき箇所です。

送信サービスを追加したとき確認する

**新しい配信サービスを使い始めたら、SPFへの追記を忘れていないか確かめます。**

取引先のドメインを調べる

受け取ったメールの真正性を判断する材料になります。

メール認証の用語

SPF
**そのドメインの名前で送信してよいサーバーを列挙する**DNSレコードです。`-all` は「列挙外は拒否」を意味します。
DKIM
送信時に付ける電子署名です。**本文やヘッダーが途中で書き換えられていないことを、受信側が公開鍵で確かめられます。**
DMARC
**SPFとDKIMの検査に失敗したメールをどう扱うかを、受信側へ指示する**レコードです。
p=none
DMARCのポリシーの一つで、**報告は受け取るが拒否も隔離もしない**状態です。導入初期の設定にあたります。
p=quarantine / p=reject
それぞれ「迷惑メールとして隔離」「受け取らずに拒否」を指示します。**対策としてはここまで進めるのが目標です。**
セレクター
DKIMの公開鍵をDNSのどこに置いたかを示す名前です。`selector._domainkey.example.com` の形で参照されます。

よくある質問

必須ではありませんが、3つ揃えることで初めて「送信元の正当性を証明し(SPF/DKIM)、失敗時の扱いを受信側に指示できる(DMARC)」という一貫した防御になります。1つだけでは効果が限定的なため、順番に整備することをおすすめします。

そうとは限りません。DKIMのセレクター名は送信サービスごとに自由に決められるため、このツールが試す代表的な名称(default・google等)に一致しない場合は「見つからない」と表示されます。正確に確認するには、送信元メールサービスの管理画面かメールヘッダーのDKIM-Signature行を確認してください。

おすすめしません。正当な送信経路(メルマガ配信サービスや業務システムなど)を把握しきれていない状態でreject にすると、正規のメールまで拒否されるリスクがあります。まずp=noneで数週間レポートを収集し、問題がないことを確認してから段階的にquarantine・rejectへ強化するのが安全です。

最終的には-all(Fail、明確な拒否)が推奨されますが、SPFの設定に自信がない移行期には~all(SoftFail、疑わしいとして扱う)を使い、正当なメールが誤って弾かれないことを確認してから-allに切り替える方法が安全です。

いいえ。入力されたドメインへのDNS問い合わせはその場限りで行われ、取得したレコード情報をサーバー側に保存することはありません。
ツールくん

余談ですが ― なりすましメール対策の三本柱ができるまで

SPF・DKIM・DMARCはそれぞれ別の時期・別の背景で生まれた技術です。最初に登場したSPF(2003年ごろ)は「どのIPアドレスからならこのドメイン名でメールを送ってよいか」を宣言する仕組みで、迷惑メール業者が送信元アドレスを詐称する手口への対抗策として広まりました。しかしSPFはメール転送(フォワーディング)に弱く、転送されると送信元IPが変わってしまい認証が壊れるという弱点がありました。

その弱点を補ったのがDKIM(2007年ごろに標準化)です。SPFのようにIPアドレスで判断するのではなく、メール本文とヘッダーの一部に電子署名を付与し、受信側がDNSに公開された公開鍵で署名を検証する仕組みのため、転送されても署名さえ壊れなければ認証が通ります。

ただしSPFとDKIMはあくまで「認証に失敗した」ことを検出できるだけで、失敗したメールをどう扱うか(配送する・迷惑メール扱いにする・拒否する)は受信サーバー任せでした。この「受信側への指示」を統一する目的で2012年に策定されたのがDMARCです。DMARCはさらに、認証結果を送信ドメインの管理者にレポートとして送り返す仕組み(rua=)も備えており、自社ドメインが不正利用されていないかを継続的に監視できるようになりました。

2024年にGoogleとYahooが大量送信者(1日5,000通以上)向けにSPF・DKIM・DMARCの整備を事実上の必須要件としたことで、この三本柱は一部の大企業だけでなく、メルマガやシステム通知メールを送るあらゆる事業者にとって無視できない基礎知識になりました。