【めーるにんしょう】

メール認証(SPF/DKIM/DMARC) とは?

最終更新:
💡 送信サーバー・署名・Fromの対応を、役割を分けて確かめる

メールに関わるドメインの使用権限や署名を検証し、なりすましを減らす仕組み。SPFは送信サーバー、DKIMは署名、DMARCは表示上のFromドメインとの対応を確認します。送信した人物や本文の安全性まで保証するものではありません。

📌 このページのポイント
メール認証は、三つの役割SPF配送用ドメインの送信サーバーを確認DKIM署名ドメインと署名対象を確認DMARCFromと、認証ドメインの対応を確認片方が認証成功+対応すれば合格合格しても、本文の安全保証ではない
SPFとDKIMの結果をDMARCが確認。失敗時の方針や報告も設定できます。
ひよこ ひよこ
差出人の名前が出ていても、信用できないの?
ペンギン先生 ペンギン先生
画面に見えるFromは、それだけで本人確認になるわけではないよ。メール認証は、ドメインを使う権限や署名を調べる仕組みなんだ。人物の身元や、メールの内容が本当かを証明するものではないね。
ひよこ ひよこ
SPFは、何を確認するの?
ペンギン先生 ペンギン先生
配送に使う送信者、主にMAIL FROMのドメインが、そのサーバーからの送信を許しているか確認するよ。DNSで公開したルールと送信元IPを照合するんだ。画面に見えるFromと同じドメインとは限らないことがポイントだね。
ひよこ ひよこ
DKIMは、何が違うの?
ペンギン先生 ペンギン先生
署名する側がメールへ電子署名を付け、受信側がDNSの公開鍵で確かめるよ。署名対象の本文やヘッダーが検証に通るかと、署名ドメインを確認する。署名したドメインが、表示上の差出人ドメインと違う場合もあるんだ。
ひよこ ひよこ
そこでDMARCが必要なの?
ペンギン先生 ペンギン先生
そう。表示上のFromと、SPFかDKIMで認証したドメインの対応を確認するんだ。少なくとも片方が認証に成功し、ドメインの対応も条件を満たせば通る。失敗したメールについて、none・quarantine・rejectの扱いを受信側へ示し、報告も指定できるよ。
ひよこ ひよこ
noneなら、迷惑メールにはならない?
ペンギン先生 ペンギン先生
noneはDMARCによる特定の配送処理を求めない設定だよ。受信側の迷惑メール判定がなくなるわけではないんだ。送信元と報告を確認して設定を調整しよう。Gmailも通常の送信者にはSPFまたはDKIM、大量送信者には三つを求めていて、要件は区別して読む必要があるね。
ペンギン
まとめ:ざっくりこれだけ覚えればOK!
「メール認証」って出てきたら「メールのドメインのなりすましを減らす確認の仕組み」と思えばだいたいOK!
📖 おまけ:英語の意味
「Email Authentication」 = メールの認証
💬 SPFは送信サーバーの権限、DKIMは署名、DMARCは表示上のFromとの対応を扱うよ。確認しているものが違うので、役割を分けて覚えよう。

参考資料

← 用語集にもどる