なぜ1つだけでなく3つすべてが重要なのか
SPFだけでは、ドメインの承認済みリストにあるサーバーから送信しつつ表示名を偽装するといった攻撃を防げず、DKIMだけでは表示上の「差出人」アドレスが署名ドメインと一致しているかは検証できません。DMARCは、表示上の送信者と実際にSPFまたはDKIMを通過したドメインとの整合性を要求することでこの隙間を埋めます。セキュリティを意識する組織が1つだけに頼らず3つすべてを組み合わせて設定するのはこのためです。
設定を誤った厳格なDMARCポリシーの代償
サードパーティのマーケティングツールやCRMなど、正規の送信元をすべて適切に認可する前にDMARCポリシーを積極的にreject(拒否)へ設定してしまうと、自組織の正規のメールが他のメールサーバーで静かに拒否されてしまうことがあります。多くの組織はまずnone(何もしない)ポリシーから始めてレポートを収集し、正規の送信元がすべて把握できたことを確認してから、段階的にquarantine、さらにrejectへと移行します。
よくある質問
SPFに合格すれば、そのメールは確実に正規のものと言えますか?
それだけでは言えません。SPFは送信サーバーがそのドメインについて認可されているかを確認するだけで、表示上の「差出人」アドレスが一致しているか、内容が送信途中で改ざんされていないかまでは検証しません。DKIMとDMARCがこれらの隙間を補うため、3つを組み合わせて運用することが前提とされています。
正規のメールなのになぜDMARCに失敗することがあるのですか?
マーケティングプラットフォームやチケット管理システムなど、サードパーティのサービスを経由してメールを送信している場合に、そのドメインのSPFレコードに適切に追加されていなかったり、独自のDKIM署名が設定されていなかったりすることが原因でよく起こります。ドメインのメールを管理する担当者は、自社のメールサーバーだけでなく、すべての正規の送信元を認可しておく必要があります。