セキュリティ

DMARCとは?導入済みの中小企業では82.6%がp=none、運用強化のポイント

DMARCとSPF・DKIMの関係、none・quarantine・reject、テストモードの違いと、レポートを使ってポリシーを強化する手順を解説します。

公開日 著者 Aioright Technologies
メール・DNSセキュリティを表すイメージ

DMARC(Domain-based Message Authentication, Reporting, and Conformance)とは、SPFとDKIMの認証結果を差出人(From)ドメインと結び付け、認証に失敗したメールの扱いとレポート方法をドメイン管理者が明示する仕組みです。

DMARCレコードの公開後は、レポートから正規の送信元を把握し、認証失敗を修正しながらポリシーを段階的に強化していきます。

DMARCが必要とされる理由

SPFは送信元IPアドレスを、DKIMは電子署名を検証します。しかし、どちらも、単独ではメールクライアントに表示される差出人(From)ドメインとの一致を必ず確認するものではありません。

DMARCでは、SPFまたはDKIMが認証に成功し、認証に使われたドメインが差出人(From)ドメインと整合しているかを検証します。この関係を「アライメント」と呼びます。

DMARCの判定は、SPFまたはDKIMのいずれかで、認証とアライメントの両方に成功すればpassになります。ただし、転送などでSPFが失敗する場合に備えて、どちらか一方ではなくSPFとDKIMの両方を設定するのが望ましいです。特にp=rejectを使用する場合は、SPFだけに依存せず、有効なDKIM署名を付与するべきです。

DMARCレコードは、通常、次の名前でDNSに公開します。

_dmarc.example.jp

たとえば、監視から始めて集約レポートを受け取るレコードは次のような形式です。

v=DMARC1; p=none; rua=mailto:dmarc-report@example.jp

none・quarantine・rejectの違い

DMARCのpタグは、認証に失敗したメールについて、受信側にどのような扱いを求めるかを示します。

ポリシー意味
noneレポートを受け取って監視するのみ
quarantine迷惑メールフォルダへの隔離などを求める
rejectメールの受信拒否を求める

p=noneはDMARC導入時の送信元把握に有用ですが、認証失敗メールの隔離や拒否を要求するポリシーではありません。正規の送信経路を確認しないままquarantineやrejectへ移行すると、業務メールや外部サービスからのメールに影響する可能性があります。

tタグによるテストモード

現行のRFC 9989では、ポリシーを試験中であることを示すtタグが定義されています。t=yの場合、受信側には指定したポリシーをそのまま適用せず、quarantineならnone、rejectならquarantine相当として扱うことを要求します。tを省略した場合の既定値はt=nです。

以前使われていたpctタグはRFC 9989で廃止されたため、過去の仕様として扱われます。既存環境との互換性を確認しつつ、新しい設定ではtタグを使って試験中であることを示します。

DMARCレポートの役割

ruaタグを設定すると、メール受信側からDMARC Aggregate Reportを受け取ることができます。レポートを分析することで、正規の送信元、認証に失敗しているサービス、第三者によるドメイン利用の兆候を把握できます。

レポートはXML形式で提供され、送信元IPアドレス、SPF・DKIMの結果、メッセージ数などが含まれます。受信量が多い場合は、集計・可視化する仕組みや外部サービスの利用も検討します。

DMARCを段階的に強化する手順

DMARCは、次の流れで導入と設定変更を進めます。

  1. SPFとDKIMを整備し、差出人(From)ドメインとアライメントさせる
  2. p=noneでレポートを受け取る
  3. 正規の送信元と認証失敗の原因を確認する
  4. 設定漏れやアライメント不一致がある場合は修正する
  5. tタグやpタグを使い、影響を検証しながら適用方針を強化する
  6. 変更後もレポートを継続的に監視する

p=noneから強制ポリシーへ移行する期限は一律ではありません。メール配信サービス、SaaS、グループ会社が使用する配信基盤などの各経路を整理し、認証失敗が業務へ与える影響を確認して判断します。

当社の調査で確認されたDMARC設定

当社(Aioright Technologies)が公開DNS情報を調査・分析したところ、DMARC公開率は中小企業55.6%、大企業80.9%でした。DMARCを確認できた企業のうち、p=noneは中小企業82.6%、大企業64.0%でした。

指標中小企業大企業
DMARC公開率55.6%(264/475社)80.9%(225/278社)
p=none82.6%64.0%
p=quarantineまたはp=reject17.4%36.0%
ruaあり46.6%79.6%

この表のポリシー区分は、調査時点で確認されたpタグに基づきます。現行仕様のtタグを含めた実効的な適用状態を示すものではありません。

公開率だけでなく、pタグの設定とレポート受信先の指定率にも差がありました。特に中小企業では、DMARC設定企業の半数以上でruaを確認できていません。実務では、DMARCレコードの有無に加えて、届いたレポートを分析し、認証失敗の解消に繋げることが望ましいです。

当社は2026年8月1日から20日に公開情報の調査・分析を行いました。ポリシーとruaの割合は、DMARCを確認できた企業を分母としています。これは調査対象ドメインにおける観測結果であり、日本企業全体の推計値ではありません。詳しい調査条件と全体結果は調査報告書で確認できます。

自社のDMARC運用を確認するには

SecureScanでは、SPF・DKIM・DMARCなど、外部から確認できるメール設定を診断できます。送信元の棚卸し、DMARCレポートの分析、ポリシー強化の進め方を含めた設計が必要な場合は、セキュリティ・ITコンサルティングへご相談ください。

参照資料