DMARC

DMARC のこと認証に失敗したメールへの対応方針を見る

SPF や DKIM の確認が通らなかった場合に、どう扱ってほしいかを DNS 上で読む解説です。

このページでは、外から確認できる公開情報を、分かることと分からないことに分けて整理します。

基本の見方

どうでもいいけど、少しだけ気になる「DMARC」のこと

失敗したメールへの扱い方を見る

DMARC は、ドメインを管理する側が、そのドメインを名乗るメールについて、SPF や DKIM の確認が通らなかった場合に、受信側のメールシステムへ「どのように扱ってほしいか」を DNS 上に公開しておく仕組みです。

いわば、認証に失敗したメールに対する扱い方のメモを、ドメイン側から受信側へ見える場所に置いておくようなものです。

p=none は監視のための方針

DMARC にはp=nonep=quarantinep=rejectのような方針が含まれることがあります。p=noneは監視や集計に使われることがあり、それだけで危険な状態を意味するものではありません。

DMARC は、受信側がどう扱うかに関係する情報です。公開されている方針を読むことで、そのドメインがメール認証失敗時の扱いについて何を表明しているかを確認できます。

技術者視点

技術者視点

DMARC record の位置と役割

DMARC は通常、_dmarc.example.comのような名前に TXT record として公開され、v=DMARC1で始まります。

DMARC は SPF または DKIM の結果に加え、domain alignment を評価する枠組みです。SPF record の存在確認とは別に、受信側の評価処理が関係します。

policy と reporting

policy tag のpは、認証に失敗したメールへの扱い方の希望を示します。ruarufなどの reporting tag が含まれることもあります。

ただし、受信側がその方針をどう実装するか、report を送るかどうか、最終的に配送するかどうかは、受信側システムの判断にも左右されます。

用語メモ

DMARC
Domain-based Message Authentication, Reporting, and Conformance
p=none
強い処理を求めず、主に監視に使われる方針

使い方の範囲 / Safety boundary

使い方の範囲 / Safety boundary

この確認で分かる範囲

このページで確認できるのは、DMARC record が DNS 上に見えるか、その方針がどのように公開されているかです。

DMARC があること、または方針が強いことは、すべてのなりすましメールを防ぐことや、すべての正当なメールが届くことを保証しません。

判断しないこと

このページではp=noneを危険と断定しません。運用段階、監視方針、メール基盤の移行状況によって意味が変わるためです。