「自社のドメインを使った偽メールが届いたとお客様から言われた」「フィッシング詐欺に自社名が悪用されている」——こうした被害は、規模を問わず中小企業にも起きています。送られたメールに身に覚えがなくても、第三者があなたの会社のドメインを使ってメールを送りつけることは技術的に可能です。これを防ぐのが「DMARC(ディーマーク)」という仕組みです。
なりすましメールが起きる仕組み
メールは仕組み上、「送信元(From欄)」を自由に書き換えることができます。悪意のある第三者が info@your-company.com を名乗ってメールを送っても、受信者側には本物と区別しにくい場合があります。こうしたなりすましメールは、取引先への詐欺・フィッシング、ブランドイメージへのダメージを引き起こします。
SPF・DKIM・DMARCの関係
なりすまし対策には3つの技術が連携して機能します。
| 技術 | 役割 |
|---|---|
| SPF | そのドメインから送信を許可されているIPアドレスを宣言する |
| DKIM | メール本文に電子署名を付けて改ざんを検知する |
| DMARC | SPFとDKIMの認証結果を受け、失敗したメールをどう扱うか受信サーバーに指示する |
SPFとDKIMは「本物かどうかを確認する手段」、DMARCは「確認に失敗したメールをどう処理するかのルール」と考えるとわかりやすいです。DMARCはSPF・DKIMが設定済みの状態で機能するため、まずそちらの設定確認が前提となります。
SPFやDKIMの基本については送ったメールが迷惑メール判定される時の対策|SPF・DKIM・DMARC入門で詳しく解説しています。
DMARCレコードの構成
DMARCはDNSのTXTレコードとして設定します。設定場所は _dmarc.yourdomain.com というホスト名です。
基本的なレコードの例:
v=DMARC1; p=none; rua=mailto:dmarc-report@yourdomain.com
主なパラメータの意味:
| パラメータ | 値 | 意味 |
|---|---|---|
v | DMARC1 | DMARCバージョン(固定値) |
p | none / quarantine / reject | 認証失敗時のポリシー |
rua | メールアドレス | 集計レポートの送付先 |
pct | 0〜100(数値) | ポリシーを適用する割合(%) |
pポリシーの違い
p=none:認証失敗しても何もしない(レポートを受け取って状況を把握するための段階)p=quarantine:認証失敗したメールを迷惑メールフォルダに振り分けるp=reject:認証失敗したメールを完全に拒否する(最も強力な保護)
DNSのTXTレコード設定の基本についてはDNSレコードの種類(A・CNAME・MX・TXT)をわかりやすく解説も参考にしてください。
段階的な導入手順
DMARCは段階的に強化していくのが安全な進め方です。一気に p=reject を設定すると、正規のメールまで拒否されてしまうリスクがあります。
ステップ1:SPF・DKIMの設定確認
まず自社ドメインのSPF・DKIMが正しく設定されているか確認します。無料ツール(Mail Tester、MXToolboxなど)で確認できます。
ステップ2:p=none で監視開始
v=DMARC1; p=none; rua=mailto:dmarc-report@yourdomain.com
p=none で設定し、レポートを受け取り始めます。この段階ではメールの扱いは変わらず、どんなメールがどのサーバーから送られているかを把握するだけです。数週間〜1か月程度様子を見ます。
ステップ3:p=quarantine に変更
レポートを確認し、正規のメール送信源が把握できたら p=quarantine に変更します。認証失敗したメールが迷惑メールフォルダに振り分けられるようになります。
v=DMARC1; p=quarantine; pct=25; rua=mailto:dmarc-report@yourdomain.com
pct=25 から始めて、問題がなければ徐々に100に近づけます。
ステップ4:p=reject で完全保護
問題なく運用できていることを確認してから p=reject に変更します。
v=DMARC1; p=reject; rua=mailto:dmarc-report@yourdomain.com
DMARCレポートの活用
DMARCのレポート(集計レポート)はXML形式で届くため、そのままでは読みにくいです。以下の無料サービスを使うと、グラフや表形式で確認できます。
- Google Postmaster Tools(Gmailへの送信分析に有効)
- dmarcian(無料プランあり)
- Mail-Tester DMARC Analyzer
レポートでは「どのIPアドレスから自社ドメイン名でメールが送られているか」「SPF/DKIMの認証成否の割合」などを確認できます。正規でないIPアドレスからの送信が見つかれば、なりすましの証拠です。
まとめ
DMARCは自社ドメインをなりすましから守るための重要な設定です。SPF・DKIMを土台に、p=none → p=quarantine → p=reject と段階的に強化することで、リスクを最小限に抑えながら導入できます。設定作業はDNSレコードの追加のみで、サーバー側の変更は不要です。
メールのセキュリティ設定や、DNSまわりの設定変更でお困りの際は、Web Gearにご相談ください。新潟の事業者さまのメール環境を安全に整えるお手伝いをしています。