本文へスキップ

メール認証

メール認証とは、DNSを使う一連の標準規格(SPF、DKIM、DMARC)のことです。受信側のメールサーバーは、メッセージが名乗るドメインから本当に送られたかを検証できます。SPFは送信サーバーを許可し、DKIMはメッセージの内容に署名し、DMARCは両方の確認に失敗したときの扱いを受信側に伝えます。証明するのは身元で、受信トレイへの到達を保証するものではありません。

更新日:3分で読めます執筆 fromHello

要点

  1. SPF、DKIM、DMARCが証明するものはそれぞれ異なります。SPFは送信サーバーを許可し、DKIMは内容に署名し、DMARCはその2つと表示上のFromアドレスとの一致(アライメント)を求めます。

  2. Googleの送信者ガイドラインは、Gmailアカウントに1日5,000通以上送るすべての送信者に、SPF、DKIM、DMARCポリシーを求めています。Yahooも同様のルールを適用しています。

  3. 認証が証明するのは身元で、質ではありません。完全に認証されたメッセージでも迷惑メールフォルダーに入ることがあります。

SPF、DKIM、DMARCはそれぞれ何を証明しますか?

SPF(Sender Policy Framework)は、ドメインのメールを送ってよいサーバーを列挙したDNSレコードで、受信側は接続してきたサーバーをこれと照合します。DKIM(DomainKeys Identified Mail)は、各メッセージに暗号署名を付け、DNS上の公開鍵で検証します。内容が転送中に改変されていないことの証明です。DMARC(RFC 7489で定義)はその上に位置します。表示上のFromドメインについてどちらの確認も通らなかったときに、受信側がとる対応(監視、隔離、拒否)を伝え、誰が自社のドメインを名乗って送信しているかのレポートを送ってくれます。

メール認証と、それを実現する3つのDNS標準。

DMARCのアライメントはどう機能しますか?

メッセージはSPFとDKIMを通過しても、DMARCで失敗することがあります。欠けているのはアライメントです。表示上のFromヘッダーのドメインが、SPFを通過したドメイン(Return-Path)か、DKIMの署名ドメイン(d=タグ)と一致している必要があります。relaxedモードではサブドメインの一致も認められ、strictモードではドメインが完全に同じでなければなりません。なりすましを実際に止めるのはアライメントです。これがなければ、スパム送信者は自分のドメインでSPFを通過しながら、他人のドメインを表示できてしまいます。

GmailとYahooは一括送信者に何を求めていますか?

2024年2月以降、Googleのメール送信者ガイドラインは、すべての送信者にSPFまたはDKIMの公開を求めています。さらに、Gmailアカウントに1日5,000通以上送る送信者には、SPF、DKIM、DMARCポリシー(最初はp=noneで十分)の3つすべてと、アライメントの取れたFromドメインを求めています。Yahooも同等のルールを適用しています。満たしていなければ、内容に関係なくメールは拒否されるか、送信を制限されます。小さなチームなら、DNSレコードの設定に半日かかる程度です。送信量が必要になる前に済ませておくのが賢明です。

認証すれば受信トレイに届きますか?

いいえ。認証が証明するのは誰が送ったかで、そのメッセージが望まれているかどうかではありません。スパム送信者も完璧なSPFレコードを公開しています。受信トレイへの到達は、送信者レピュテーション、エンゲージメント、リストの衛生管理、そしてバウンスと送信除外リストの扱い方にも左右されます。SPF、DKIM、DMARCは入場券と考え、そのうえで残りに取り組んでください。ウォームアップ、評価、モニタリングについては、スタートアップのためのメール到達率のガイドで解説しています。

FAQ

よくある質問

  • SPFとDKIMの違いは何ですか?

    SPFは、メッセージを配送したサーバーをDNS上のリストと照合して検証します。メールが転送されると機能しなくなります。DKIMはメッセージそのものに署名するため、署名は転送されても残り、内容が改変されていないことを証明します。失敗の仕方が異なるからこそ、受信側もDMARCも両方を求めます。

  • SPFとDKIMがあれば、DMARCは不要ですか?

    必要です。理由は2つあります。DMARCがないとアライメントが強制されないため、無関係なドメインでSPFやDKIMを通過しながら、自社のドメインを表示するメッセージが通ってしまいます。また、GmailとYahooは一括送信者にDMARCポリシーを求めているため、設定しなければ送信量に上限がかかります。SPF、DKIM、DMARCのガイドで、3つすべてを順に解説しています。

  • SPF、DKIM、DMARCを設定すれば、メールは迷惑メールフォルダーに入らなくなりますか?

    それだけでは防げません。フィルタリングされる理由の1つ(検証できない身元)は取り除けますが、到達するかどうかは、評価、エンゲージメント、リストの質に左右されます。完全に認証されたメールも、毎日のように迷惑メールフォルダーに入っています。

  • スタートアップはどのDMARCポリシーから始めるべきですか?

    まずruaのレポート送信先アドレスを設定してp=noneで始め、正当な送信元がすべてアライメントを取って通過するまでレポートを確認します。そのあとp=quarantineに移り、最終的にp=rejectにします。いきなりrejectにすると、自社のトランザクションメールまで失うことになります。

fromHelloは、オープンソースのマーケティングオートメーションです。

人の行動をきっかけにメッセージを届けます。fromHello Cloudは、ウェイトリスト経由でアーリーアクセスを提供しています。

アーリーアクセス

fromHello Cloud

小さくまとまるために始めたわけではない。

fromHello Cloudのアーリーアクセスは、段階的にご案内します。 オンボーディングは伴走型です。セットアップからコンタクトの移行まで、私たちがお手伝いします。

ご利用の準備が整い次第、メールでお知らせします。スパムは送りません。

まだ登録する段階ではありませんか?GitHubで見る