オープンソース

DMARCポリシーの設定とは?Rspamdでできる対策を解説

DMARCとは、電子メールにおけるSPF認証やDKIM認証などの仕組みを活用することで、認証をさらに強化する送信ドメイン認証技術の1つです。DMARCは、SPF/DKIMの認証が失敗した際に、事前に設定したDMARCポリシーに従ってそのメールをどのように処理するかを決める役割を担っています。この記事では、DMARCポリシーについて解説し、Rspamdに搭載されるDMARCモジュールを紹介します。

+
目次

DMARCポリシーとは何か?

DMARC(Domain-based Message Authentication, Reporting, and Conformance)とは、電子メールにおける送信ドメイン認証技術の1つです。その中で使われるのが「DMARCポリシー」です。最初に、DMARCを含む送信ドメイン認証全体について、簡単に説明します。

送信ドメイン認証で用いられる技術には、DMARCの他に、SPF(Sender Policy Framework)やDKIM(DomainKeys Identified Mail)があります。

  • SPF

    SPFとは、IPアドレスを使用し、受信したメールが正しい送信元のメールサーバから送られているかを判別できるようにする仕組みです。

  • DKIM

    DKIMとは、秘密鍵と公開鍵の技術を用いてメールに電子署名を付与し、受信側が公開鍵を用いてその署名を検証することで、送信者の正当性やメール内容が改ざんされていないかを確認できる仕組みです。

  • DMARC

    DMARCは、両者を利用したメールのドメイン認証を補強し、セキュリティを強化するための技術です。

SPFやDKIMのみを利用している場合、認証に失敗したメールをどのように取り扱うかは受信者側のメールサーバの決定に委ねられるため、送信者はその結果を把握できません。仮に、自分が送信したメールが迷惑メールと判定されたり、自分のドメインを装った詐欺メールなどが送られていたとしても、送信者はそれを知る術がありません。これに対し、DMARC認証を加えることで、SPF/DKIMの認証が失敗したメールをどのように処理するかを、送信者側で決めることができるようになります。その処理の仕方を予め指定したものが、「DMARCポリシー」です。

2024年2月、GoogleやYahoo!が公開した「メール送信者ガイドライン」により、GmailやYahoo!メール宛にメールを送信する全ての送信者及び、1日5,000件以上のメールを送る一括送信者は、SPF、DKIM、DMARCなどの送信ドメイン認証への対応が求められるようになりました。これらに対応していない場合、送信したメールが迷惑メールとして扱われたり、受信を拒否されてしまう可能性があります。また特に、1日5,000件以上の一括送信者には、DMARCの設定追加が要件として義務付けられています。近年頻発する、メールを介したフィッシング詐欺や、なりすましメールによるアカウント情報の漏洩、ウィルス感染等の被害を未然に防ぐ意味でも、メールを扱う企業や組織にとって、DMARCへの対応は必須となりつつあります。

DMARCの仕組み

DMARC認証では、SPF、DKIMの認証を受け、以下のことを実施します。

SPF/DKIM認証に合格(pass)した場合

SPFまたはDKIMのいずれかの認証に合格(pass)した場合、「アライメント(整合性確認)」を行います。アライメントとは、メールのヘッダFrom(差出人として表示されるドメイン)と、SPFで認証された場合はReturn-Pathドメイン、DKIMで認証された場合は署名ドメイン(d=タグ)が、一致しているかを照合する仕組みです。アライメントが成功すると、DMARC認証も合格となり、メールを受信することができます。

SPF/DKIM認証に失敗(fail)した場合

SPF/DKIM認証に失敗(fail)したメールは、送信元のドメインを装ったなりすましメールである可能性が高いです。前述の通り、DMARC認証では、認証に失敗したメールを受け取った受信サーバは、「DMARCポリシー」を参照し、それに基づいてメールをどのように取り扱うかを決定する仕組みとなります。

DMARCポリシー

正規の送信元が、SPFおよびDKIMのいずれの認証も失敗したメール(なりすましや詐欺メールの可能性あり)をどう処理するか、DNS上で事前に公開したレコードを「DMARCポリシー」といいます。DMARCポリシーでは、認証に失敗したメールについて、次の3つのレベルのうち、どの処理を行うかを指定することができます。

none(モニタリング) 認証失敗時もそのまま受信し、特別な処理を行わない
quarantine(隔離) 認証失敗時は不審、危険なメール、迷惑メールとして区別する
reject(受信拒否) 認証失敗時は受信を拒否する

上記のDMARCポリシーのうち、「none」の設定のままでは、DMARC認証の効果はあまり発揮されません。仮に自身のドメインがフィッシングメールなどのサイバー攻撃に悪用されたとしても、「none」の設定のままでは、そのまま受信者に配信されてしまうためです。

なりすましメールの対策には、DMARCポリシーを「quarantine」や「reject」に変更することが必要となります。「quarantine」に設定することで、認証に失敗した=なりすましが疑われるメールは、受信者の迷惑メールフォルダに振り分けられるようになります。さらに厳格な「reject」にポリシーを引き上げれば、認証に失敗したメールは受信サーバの段階で全て拒否され、受信者に到達する前に防ぐことができるようになります。

ただし、いきなり「reject」に設定してしまうと、本来届くべき正当なメールも拒否されてしまうリスクが心配されます。安全な運営のためには、自社のドメインから配信されるメールの棚卸を確実に行い、SPF・DKIM認証とアライメントが成功していることを段階的に確認しながら、「none」から「quarantine」、最終的に「reject」という形で、ステップを踏んで進めることが大切です。

DMARCイメージ

DMARCポリシーを設定しない場合のリスク

もし、必要な設定を講じなかった場合は、次のような被害が想定されます。

  • ブランドイメージの低下

    自社名や公式ドメインから詐欺メールが送られたことで、顧客や取引先から信頼を失い、企業イメージ低下に影響する危険性があります。

  • ドメインのレピュテーションの低下

    過去にスパムメールを大量送信した実績のあるサーバは、レピュテーションが低いと判断され、受信側のプロバイダによって自動的に迷惑メール扱いされてしまうリスクが生じます。

  • セキュリティ体制への評価の低下

    総務省の安全基準等策定ガイドラインでは、不正送金等を行うフィッシングによる被害等が拡大する中、各団体に対し、DMARCの導入を単に行うだけでなく、DMARCポリシーを「none」ではなく「隔離(quarantine)」又は「拒否(reject)」とすることが要請されています。「none」の設定のまま十分な対策を講じないと、組織のセキュリティ上の信頼が得られず、また万が一顧客に被害が発生した場合は責任問題に発展する恐れがあります。

DMARCポリシーは、自社のメールドメインをさまざまな脅威から保護し、セキュリティを強化するうえで有効です。さらに、上記のような問題を未然に防ぎ、顧客からの信頼性を向上するためにも、仕組みを正しく理解して適切に設定することが推奨されます。

DMARCレポート

DMARCでは、送信者は受信サーバから、メールの状況を報告するDMARCレポートを受け取ることができます。DMARCレポートでは、DMARC認証に成功しているメールの割合や、認証に失敗したメール(なりすましや詐欺メールなど)を送信したサーバ情報などを知ることができます。DMARCポリシーを変更する際は、このDMARCレポートを活用し、自社のメール送信に関わるすべてのIPアドレスやサービスを洗い出しておくと、本来配信されるべき正当なメールが届かなくなってしまうリスクを防ぐのに役立ちます。また、DMARCポリシーを強化した後も、DMARCレポートを定期的にチェックすることで、自身のメールシステムが正しく運用されているかどうかの判断や、セキュリティ対策に役立てることができます。

RspamdのDMARCモジュール機能

Rspamdは、メールのスパム検知を行うオープンソースのフィルターシステムです。高性能で柔軟性に富んだスパム検出技術を組み合わせて、スパムメールの検出とブロックを効率的に行うことができます。標準でDMARC認証の検証機能(DMARCモジュール)を備えており、メールの制御やレポート送信を行うことができます。

メール配送を制御できる

DMARCレコードに登録された内容に応じて、受信したメールのふるまいを制御することができます。DMARCレコードとは、DMARCポリシーをテキストファイル化し、DNSサーバに登録したレコードです。この内容に従い、なりすましメールの受信を制限したり、ヘッダを付与してSPAMメールとして検知することができます。

DMARCレコードに登録された送信先へレポート通知メールを送信できる

1日ごとにDKIM、SPFの認証結果を集計したレポートを自動で作成し、DMARCレコードに登録されたメールアドレスへ、レポート通知メールを送信することができます。

レポート通知メールの中には、送信元のIPアドレスごとに以下の情報が記載されています。

  • メールの数
  • DMARCポリシーによってRspamdが実際に行ったふるまい
  • SPF・DKIMの認証結果
  • ヘッダーFromのドメインなど

送信者はこのレポートを受け取ることによって、自身のメールサーバーから送信されるメールが受信者側でどのように扱われているかや、SPAM検知が発生した割合などについて、詳細を知ることができるようになります。

「Rspamd」関連情報の一覧

Rspamd調査報告書

無料資料ダウンロード

Rspamdは、正規表現、統計分析、URLブラックリスト等のカスタムサービスを含む多くのルールによってメッセージを評価することができる、高機能なspamフィルタシステムです。

OSSによる送信ドメイン認証の対応方法

無料資料ダウンロード

2023年10月に発表された、Googleと米国Yahoo!の「メール送信者のガイドライン」を踏まえて、メールの送信ドメイン認証の仕組みとOSSによる実装方法についての情報をまとめたものです。

Googleメール送信者ガイドラインに対応したDMARC設定の導入事例

導入事例

ケーブルテレビ局様の保守を行っているメールサーバに、DMARCの設定を実施した事例です。お客様は、Google社や米国Yahoo!社が公開しているメール送信者ガイドラインの対応に向けた、メールサーバの設定追加を検討していました。

メールサーバ不正中継防止〜SpamGuard〜

SpamGuard

SpamGuardは、メール送信元毎にメールの流量を制限することで、SPAMメールをゆるやかに受け取るように制御し、メールサーバを保護するソフトウェアです。デージーネットの製品として提供しています。

DMARCレポート解析・可視化ツール〜parsedmarc〜

parsedmarc

送信ドメイン認証の仕組みを設定し運用していく上で、その設定が成功しているかを確認することが重要です。ここでは、DMARCレポート解析ツール「parsedmarc」を紹介します。

DMARC対応が可能なオープンソースのソフトウェア3選

比較(DMARC対応)

メールセキュリティ強化やなりすまし対策を検討中の方に向けて、DMARCに対応した代表的なオープンソースソフトウェア3製品を比較し、それぞれの特徴や適した利用シーンを紹介します。

デモのお申込み

もっと使い方が知りたい方へ
操作方法や操作性をデモにてご確認いただけます。使い方のイメージを把握したい、使えるか判断したい場合にご活用下さい。デモをご希望の方は、下記よりお申込みいただけます。

デモをご希望の方

デモの申し込みイメージ

OSS情報

DMARCポリシーの設定とは?Rspamdでできる対策を解説の先頭へ