DMARC(Domain-based Message Authentication, Reporting, and Conformance)とは、SPFとDKIMの認証結果を差出人(From)ドメインと結び付け、認証に失敗したメールの扱いとレポート方法をドメイン管理者が明示する仕組みです。
DMARCレコードの公開後は、レポートから正規の送信元を把握し、認証失敗を修正しながらポリシーを段階的に強化していきます。
DMARCが必要とされる理由
SPFは送信元IPアドレスを、DKIMは電子署名を検証します。しかし、どちらも、単独ではメールクライアントに表示される差出人(From)ドメインとの一致を必ず確認するものではありません。
DMARCでは、SPFまたはDKIMが認証に成功し、認証に使われたドメインが差出人(From)ドメインと整合しているかを検証します。この関係を「アライメント」と呼びます。
DMARCの判定は、SPFまたはDKIMのいずれかで、認証とアライメントの両方に成功すればpassになります。ただし、転送などでSPFが失敗する場合に備えて、どちらか一方ではなくSPFとDKIMの両方を設定するのが望ましいです。特にp=rejectを使用する場合は、SPFだけに依存せず、有効なDKIM署名を付与するべきです。
DMARCレコードは、通常、次の名前でDNSに公開します。
_dmarc.example.jp
たとえば、監視から始めて集約レポートを受け取るレコードは次のような形式です。
v=DMARC1; p=none; rua=mailto:dmarc-report@example.jp
none・quarantine・rejectの違い
DMARCのpタグは、認証に失敗したメールについて、受信側にどのような扱いを求めるかを示します。
| ポリシー | 意味 |
|---|---|
none | レポートを受け取って監視するのみ |
quarantine | 迷惑メールフォルダへの隔離などを求める |
reject | メールの受信拒否を求める |
p=noneはDMARC導入時の送信元把握に有用ですが、認証失敗メールの隔離や拒否を要求するポリシーではありません。正規の送信経路を確認しないままquarantineやrejectへ移行すると、業務メールや外部サービスからのメールに影響する可能性があります。
tタグによるテストモード
現行のRFC 9989では、ポリシーを試験中であることを示すtタグが定義されています。t=yの場合、受信側には指定したポリシーをそのまま適用せず、quarantineならnone、rejectならquarantine相当として扱うことを要求します。tを省略した場合の既定値はt=nです。
以前使われていたpctタグはRFC 9989で廃止されたため、過去の仕様として扱われます。既存環境との互換性を確認しつつ、新しい設定ではtタグを使って試験中であることを示します。
DMARCレポートの役割
ruaタグを設定すると、メール受信側からDMARC Aggregate Reportを受け取ることができます。レポートを分析することで、正規の送信元、認証に失敗しているサービス、第三者によるドメイン利用の兆候を把握できます。
レポートはXML形式で提供され、送信元IPアドレス、SPF・DKIMの結果、メッセージ数などが含まれます。受信量が多い場合は、集計・可視化する仕組みや外部サービスの利用も検討します。
DMARCを段階的に強化する手順
DMARCは、次の流れで導入と設定変更を進めます。
- SPFとDKIMを整備し、差出人(From)ドメインとアライメントさせる
p=noneでレポートを受け取る- 正規の送信元と認証失敗の原因を確認する
- 設定漏れやアライメント不一致がある場合は修正する
tタグやpタグを使い、影響を検証しながら適用方針を強化する- 変更後もレポートを継続的に監視する
p=noneから強制ポリシーへ移行する期限は一律ではありません。メール配信サービス、SaaS、グループ会社が使用する配信基盤などの各経路を整理し、認証失敗が業務へ与える影響を確認して判断します。
当社の調査で確認されたDMARC設定
当社(Aioright Technologies)が公開DNS情報を調査・分析したところ、DMARC公開率は中小企業55.6%、大企業80.9%でした。DMARCを確認できた企業のうち、p=noneは中小企業82.6%、大企業64.0%でした。
| 指標 | 中小企業 | 大企業 |
|---|---|---|
| DMARC公開率 | 55.6%(264/475社) | 80.9%(225/278社) |
p=none | 82.6% | 64.0% |
p=quarantineまたはp=reject | 17.4% | 36.0% |
ruaあり | 46.6% | 79.6% |
この表のポリシー区分は、調査時点で確認されたpタグに基づきます。現行仕様のtタグを含めた実効的な適用状態を示すものではありません。
公開率だけでなく、pタグの設定とレポート受信先の指定率にも差がありました。特に中小企業では、DMARC設定企業の半数以上でruaを確認できていません。実務では、DMARCレコードの有無に加えて、届いたレポートを分析し、認証失敗の解消に繋げることが望ましいです。
当社は2026年8月1日から20日に公開情報の調査・分析を行いました。ポリシーと
ruaの割合は、DMARCを確認できた企業を分母としています。これは調査対象ドメインにおける観測結果であり、日本企業全体の推計値ではありません。詳しい調査条件と全体結果は調査報告書で確認できます。
自社のDMARC運用を確認するには
SecureScanでは、SPF・DKIM・DMARCなど、外部から確認できるメール設定を診断できます。送信元の棚卸し、DMARCレポートの分析、ポリシー強化の進め方を含めた設計が必要な場合は、セキュリティ・ITコンサルティングへご相談ください。