2026年における完全なSPF、DKIM、DMARC電子メールセキュリティ設定ガイド
Rudra Chauhan, Senior Systems Architect
2026年における完全なSPF、DKIM、DMARC電子メールセキュリティ設定ガイド
電子メールの偽装とフィッシングは、サイバー攻撃の主な初期アクセスベクターです。2024-2026年、メールボックスプロバイダーであるGoogle、Yahoo、Microsoftは、bulkおよびtransactional電子メールの送信者に対して厳格なDMARC認証要件を強制しています。
有効なSPF、DKIM、およびDMARCレコードが存在しない場合、ドメインの送信電子メールは拒否され、または受信者側のスパムフォルダに送信されます。
電子メール認証:基礎知識
電子メール認証プロトコルは、電子メールメッセージの完全性と正当性を確保するために使用されます。主なプロトコルは次のとおりです。
| プロトコル | 完全な名前 | 機能 | DNSレコードタイプ |
|---|---|---|---|
| SPF | 送信者ポリシーフレームワーク | 送信者のIPアドレスとドメインを指定します | TXT |
| DKIM | ドメインキー認識メール | 電子メールヘッダに暗号化されたデジタル署名を追加してメッセージの完全性と正当性を確認します | TXT |
| DMARC | ドメインベースのメッセージ認証 | 受信サーバーに電子メールがSPF/DKIMのアラインメントに不一致した場合の処理方法を指示します | TXT |
電子メール認証三角関係の説明
各プロトコルは電子メールセキュリティを確保するために重要な役割を果たします。
- SPFは送信者のIPアドレスとドメインを検証します。
- DKIMはメッセージの完全性と正当性を確認します。
- DMARCはSPFとDKIMレコードのアラインメントを強制します。
ステップ1:送信者ポリシーフレームワーク(SPF)を設定する
SPFレコードは、ドメインの頂点(例:example.com)に公開されるDNS TXTレコードです。
dnsv=spf1 include:_spf.google.com include:sendgrid.net ip4:192.0.2.1 -all
主要な指示:
v=spf1:レコードのバージョンを指定します。include::Google Workspace、SendGrid、Mailchimpなどの第三者送信者を許可します。ip4::特定のサーバーのIPv4アドレスを明示的に許可します。-all:不正のIPアドレスに対してハードファイル(拒否)を実行します。~all:ソフトファイル(受信者に警告)を実行します。
重要なルール: SPFレコードは10のDNS検索を超えてはなりません(RFC 7208)。10を超える検索が実行された場合、
PermErrorが発生します。
ステップ2:DKIM(ドメインキー認識メール)を設定する
DKIMは公開鍵暗号化を使用します。送信電子メールサーバーはヘッダ署名(DKIM-Signature)を付加し、受信サーバーはドメインの公開鍵をDNSから取得します。
dns# セレクターレコード:google._domainkey.example.com v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQKBgQ...
ステップ3:DMARCポリシーを強制する
DMARCはSPFとDKIMの認証結果を統合します。_dmarc.example.comにTXTレコードを公開します。
dnsv=DMARC1; p=reject; rua=mailto:dmarc-reports@example.com; ruf=mailto:dmarc-forensics@example.com; pct=100
DMARCポリシーレベル(p=)
p=none:モニタリングモードのみ。集計レポートを収集するだけで、電子メールをブロックしません。p=quarantine:不一致した電子メールをスパムフォルダに送信します。p=reject:ハードブロック(送信者側のゲートウェイレベルで電子メールを拒否)を実行します。
トラブルシューティングチェックリスト
- SPF、DKIM、DMARCレコードが正しく設定されていることを確認します。
- SPFレコードが10のDNS検索を超えていないことを確認します。
- DKIMの鍵ペアとセレクターレコードが正しいことを確認します。
- DMARCポリシーを電子メール認証ツールでテストします。
###よくある質問
-
Q:SPFレコードの目的は何ですか。
-
A: SPFレコードは、ドメインから送信される電子メールの送信元のIPアドレスとドメインを指定します。
-
Q:SPFとDKIMの違いは何ですか。
-
A: SPFは送信者のIPアドレスとドメインを検証し、DKIMはメッセージの完全性と正当性を確認します。
-
Q:DMARCレコードの目的は何ですか。
-
A: DMARCレコードはSPFとDKIMレコードのアラインメントを強制し、電子メールセキュリティを確保します。
Teksolvrで無料電子メールセキュリティツールを使用する
電子メールDNSレコードを構築および検証するTeksolvrツールを使用してください:
- 有効なSPFレコードを生成するSPFレコード生成器。
- DMARCアラインメントポリシーを構築するDMARCポリシービルダー。
- RSA DKIM鍵ペアを生成するDKIM鍵生成器。
- グローバルスパムブラックリストを検証する電子メールブラックリストチェッカー。
参考資料
- RFC 7208:Sender Policy Framework (SPF) for Authorizing Using Mechanisms
- RFC 6376:DomainKeys Identified Mail (DKIM) Signatures
- RFC 7489:Domain-based Message Authentication, Reporting, and Conformance (DMARC)
画像クレジット
図名