【でぃーまーく】

DMARC(ディーマーク) とは?

最終更新:
💡 Fromドメインと送信時の認証を照合する仕組み

SPFまたはDKIMの認証結果と、メールのFrom欄のドメインとの整合を確認する仕組み。ドメイン所有者が失敗時の処理方針やレポートの送付先を公開できる。表示名やメール内容の安全を保証するものではない。

📌 このページのポイント
DMARC:認証とFromの整合 SPF DKIM 配送用のドメイン 署名のドメイン SPFまたはDKIMが成功し そのドメインがFromと整合? はい いいえ pass 認証と整合を満たす fail 処理方針を参照 p=noneは通過の保証ではない
DMARCのpassは、SPFかDKIMの少なくとも片方の成功とドメインの整合で決まる。fail時の処理には公開された方針と受信側の判断が関わる。passは内容の安全保証ではない。
ひよこ ひよこ
何を確かめる仕組みなの?
ペンギン先生 ペンギン先生
メールのFrom欄にあるドメインが、認証されたドメインと整合するかを確かめるよ。そのドメインを偽って使うメールへの対応に役立つ。所有者はDNSで失敗したメールの処理方針を公開し、レポートの送付も依頼できるんだ。
ひよこ ひよこ
SPFとDKIMが両方成功しないといけない?
ペンギン先生 ペンギン先生
DMARCのpassには、少なくとも片方の成功と、その片方のドメインの整合が必要だよ。SPFが調べる配送用のドメイン、またはDKIM署名のドメインを、From欄のドメインと照合する。別のドメインで認証が成功しただけでは足りないんだ。
ひよこ ひよこ
失敗したメールは必ず拒否するの?
ペンギン先生 ペンギン先生
所有者が公開する方針で異なるよ。p=noneは処理方針の指定なし、quarantineは不審として扱う方針、rejectは拒否を求める方針だよ。これは受信側への希望で、実際の処理には受信側の判断も関わる。noneなら必ず届く、という意味ではないんだ。
ひよこ ひよこ
passなら安全なメール?
ペンギン先生 ペンギン先生
内容の安全までは保証しないよ。DMARCが確認するのはドメインの認証と整合で、表示名の本人確認ではない。表示名を会社や知人に見せかける手口もあるので、passだけで本文やリンクを信頼してよいとは言えないんだ。
ひよこ ひよこ
導入はTXTレコードを追加するだけ?
ペンギン先生 ペンギン先生
DNSで設定を公開することに加えて、正規のメールがSPFやDKIMで認証され、Fromと整合するようにする必要があるよ。外部の配信サービスなども確認しよう。まずnoneとレポートで状況を調べ、正規メールの問題を直してから処理方針を検討する方法があるんだ。
もっと詳しく知りたい人へ

ドメインの「整合」は完全一致?

strictでは同じドメインであることが必要だよ。relaxedでは、仕様に従って求めた組織ドメインが同じなら整合する。例えばnews.example.comとfoo.example.comはrelaxedでは整合しても、strictでは一致しない。SPFとDKIMでそれぞれ設定できるんだ。

Gmailへの大量送信では何が必要?

Googleは個人用Gmailアカウントへ1日5,000件を超えて送る送信者に、SPF・DKIM・DMARCを求めているよ。DMARCの方針はnoneでも要件を満たせるけれど、FromとSPFかDKIMのドメインの整合も必要。送信にはほかの要件もあるので、DMARCだけ設定すれば必ず届くわけではないんだ。

ペンギン
まとめ:ざっくりこれだけ覚えればOK!
「DMARC(ディーマーク)」って出てきたら「Fromドメインと送信時の認証を照合する仕組み」と思えばだいたいOK!
📖 おまけ:英語の意味
「Domain-based Message Authentication, Reporting and Conformance」 = ドメインに基づくメッセージ認証・報告・適合
💬 ドメインを基準に、認証結果とFrom欄の整合、処理方針、レポートを扱う仕組みだよ。送信を許可するIPアドレスの宣言そのものはSPFの役割なんだ。

参考資料

← 用語集にもどる