SPF、DKIM、DMARCはそれぞれ何を証明しますか?
SPF(Sender Policy Framework)は、ドメインのメールを送ってよいサーバーを列挙したDNSレコードで、受信側は接続してきたサーバーをこれと照合します。DKIM(DomainKeys Identified Mail)は、各メッセージに暗号署名を付け、DNS上の公開鍵で検証します。内容が転送中に改変されていないことの証明です。DMARC(RFC 7489で定義)はその上に位置します。表示上のFromドメインについてどちらの確認も通らなかったときに、受信側がとる対応(監視、隔離、拒否)を伝え、誰が自社のドメインを名乗って送信しているかのレポートを送ってくれます。
DMARCのアライメントはどう機能しますか?
メッセージはSPFとDKIMを通過しても、DMARCで失敗することがあります。欠けているのはアライメントです。表示上のFromヘッダーのドメインが、SPFを通過したドメイン(Return-Path)か、DKIMの署名ドメイン(d=タグ)と一致している必要があります。relaxedモードではサブドメインの一致も認められ、strictモードではドメインが完全に同じでなければなりません。なりすましを実際に止めるのはアライメントです。これがなければ、スパム送信者は自分のドメインでSPFを通過しながら、他人のドメインを表示できてしまいます。
GmailとYahooは一括送信者に何を求めていますか?
2024年2月以降、Googleのメール送信者ガイドラインは、すべての送信者にSPFまたはDKIMの公開を求めています。さらに、Gmailアカウントに1日5,000通以上送る送信者には、SPF、DKIM、DMARCポリシー(最初はp=noneで十分)の3つすべてと、アライメントの取れたFromドメインを求めています。Yahooも同等のルールを適用しています。満たしていなければ、内容に関係なくメールは拒否されるか、送信を制限されます。小さなチームなら、DNSレコードの設定に半日かかる程度です。送信量が必要になる前に済ませておくのが賢明です。
認証すれば受信トレイに届きますか?
いいえ。認証が証明するのは誰が送ったかで、そのメッセージが望まれているかどうかではありません。スパム送信者も完璧なSPFレコードを公開しています。受信トレイへの到達は、送信者レピュテーション、エンゲージメント、リストの衛生管理、そしてバウンスと送信除外リストの扱い方にも左右されます。SPF、DKIM、DMARCは入場券と考え、そのうえで残りに取り組んでください。ウォームアップ、評価、モニタリングについては、スタートアップのためのメール到達率のガイドで解説しています。