DMARCレコードチェッカー
DMARCとは、_dmarc.yourdomain.comに存在するTXTレコードであり、SPFまたはDKIMのチェックに合格しないメールについてインボックスプロバイダーにどのような処理を行うべきかを指示します。誤ったポリシーを設定すると正当なメールがブロックされる可能性があり、このレコードを完全に省略すると偽造攻撃に対して極めて脆弱になります。このチェッカーはレコードを読み取り、各タグを読みやすい表で表示するので、ポリシーを自分で確認できます。
DMARCレコードを確認する方法
-
1
ドメインを入力してください
ルートドメインを入力してください(例:`example.com`)。このツールは`_dmarc.example.com`に対してTXTレコードを照会します。
-
2
タグごとに確認する
レコード内にある各DMARCタグ(v、p、sp、adkim、aspf、pct、rua、ruf、fo)が、その値とともに表示されます。
-
3
ポリシーを確認する
`p`タグを見て、ポリシーが`none`、`quarantine`、`reject`のどれかを確認し、`pct`、`rua`、アライメントの各タグを以下の推奨事項と比較してください。
-
4
レコードを検証する
DNSプロバイダーが公開している内容と生のレコードを比較し、ポリシーが意図どおりになっているか確認してください。
DMARCタグの一覧
| タグ | 意味 | 一般的な値 |
|---|---|---|
| v | バージョン(常に DMARC1) |
v=DMARC1 |
| p | 認証に失敗したメールへのポリシー | none、quarantine、reject |
| sp | サブドメインのポリシー | デフォルトで p を継承します |
| pct | このポリシーが適用されるメールの割合(%) | 1~100、デフォルト値は100 |
| adkim | DKIMアライメントモード | r(緩和型)またはs(厳密型) |
| aspf | SPFアライメントモード | r(緩和型)またはs(厳密型) |
| rua | 集約レポートの送信先アドレス | mailto:dmarc@... |
| ruf | フォレンジックレポートの送信先アドレス | mailto:forensic@... |
| fo | フォレンジックオプション | 0、1、d、s |
| ri | レポート間隔(秒) | デフォルト値:86400(1日) |
ロールアウトパス
一度にではなく、3段階で開始してください:
- **
p=none**をruaとセットして使用します。4~6週間にわたってレポートを収集し、SPF/DKIMの整合性が確認できない正当な送信元を特定します。 p=quarantine; pct=25。数週間にわたり、徐々に締め付けを強める(25%、50%、75%、100%)。p=reject:完全な実施。偽造メールは受信側のMTAで拒否される。
レポートなしでp=rejectから始めてはいけません。サポートチケットを確認することで、どの正当な送信者を誤って識別したかを把握できます。
DMARCでよくある設定ミス
- **
ruaが欠落している。**ポリシーは設定されているものの、何が拒否されているのかを知る手段がありません。 - **
p=rejectなのにpctが100未満。**意味的に不自然であり、拒否処理と部分適用を組み合わせると受信側で混乱が生じます。 - **末尾に余分なセミコロンがある、または
v=DMARC1が欠けている。**構文エラーにより、このレコードはパーサに認識されなくなります。 - 他ドメインのレポートアドレスを指定しているのに、送信先ドメイン側に対応する
_report._dmarcの承認レコードがない。 - **同一ドメインに複数のDMARCレコードが存在する。**許可されるのは1つのみで、受信側は重複をエラーと見なしてデフォルトの
p=noneとして扱います。
レポートの解釈
集計レポートは、毎日あなたのruaアドレスに送信されるXMLファイルです。MxToolbox、Postmark、Valimail、Dmarcianなどのツールがこれらのファイルをダッシュボード形式で解析します。フォレンシックレポート(ruf)は個々のメッセージごとのコピーであり、特定の障害のデバッグに役立ちますが、プライバシーの理由から多くのISPによって利用が制限されています。
よくある質問
SPFは、どのサーバーがお客様のドメイン向けにメールを送信できるかを認定します。DKIMは送信されるメールに暗号処理による署名を付与します。DMARCはこれら両方と連携し、SPFおよびDKIMのいずれも機能しない場合に受信者に取るべき対応方法を指示するとともに、報告機能を提供します。現代的なメール配信の実現には、これら3つすべてが必要です。
DMARCはエンベロープドメインを保護しますが、表示名(ディスプレイネーム)は保護しません。「Example Corp attacker@gmail.com」として送信する攻撃者は、あなたのドメインを詐称しているわけではなく、単にあなたのブランド名をかたっているだけです。表示名のなりすましは、DMARCではなく受信側の他のフィルターによってブロックされます。
はい、ただしすべての送信元をカバーするようご注意ください:マーケティングプラットフォーム、取引送信者、ヘルプデスク、カレンダーからの招待など。すべての送信元はDMARCを通過させるためにSPFまたはDKIMで一致させる必要があります。
この検索は公開されたDNSクエリであり、負荷を軽減するため一時的にキャッシュされます。ドメイン名は長期にわたって保存されず、クエリにはユーザー識別子も付与されていません。
関連ツール
DNSルックアップ
任意のドメインのA、AAAA、MX、TXT、NS、CNAME、SOAレコードをターミナルなしで確認できます。
APIエンドポイントチェッカー
CORSを許可するHTTP/HTTPSエンドポイントをブラウザーからテストし、最終ステータス、公開ヘッダー、時間、上限付き本文プレビューを確認します。
速度テスト
ブラウザーで手軽に行える無料のインターネット速度テスト。ダウンロード速度をMbpsで測定するほか、遅延とジッターも計測し、4Kストリーミング・ゲーム・ビデオ通話に対応できるかを確認できます。アプリも登録も不要。
自分の IP 確認
このサーバーがリクエストで受信した IP アドレス、IPv4 または IPv6 の種別、ローカル GeoIP データがある場合のおおよその国を確認できます。
IPアドレス検索
公開IPv4またはIPv6アドレスから、推定の国、地域、都市、座標、ISP、ASN、組織、タイムゾーンを確認できます。
HTTP/2・HTTP/3チェッカー
貼り付けた応答ヘッダーをブラウザー内で解析し、観察された HTTP バージョンと Alt-Svc による HTTP/3 通知を確認します。
このツールは他の言語でも利用できます
- Sprawdzarka rekordu DMARC [PL]
- Verificador de Registro DMARC [PT]
- أداة فحص سجلات DMARC [AR]
- Verificador de Registros DMARC [ES]
- Vérificateur d'enregistrement DMARC [FR]
- DMARC 레코드 확인기 [KO]
- DMARC Kayıt Kontrolcüsü [TR]
- DMARC-postkontrollverktyg [SV]
- DMARC Record Checker [EN]
- Trình kiểm tra bản ghi DMARC [VI]
- Pemeriksa Rekaman DMARC [ID]
- เครื่องตรวจสอบข้อมูล DMARC [TH]
- DMARC-recordcontroleprogramma [NL]
- DMARC-Record-Prüfer [DE]
- DMARC 记录检查器 [ZH]
- Controllore Record DMARC [IT]
- Инструмент для проверки записей DMARC [RU]