SPF(Sender Policy Framework)とは、そのドメインのメールを送信してよいサーバーを、ドメイン管理者がDNS上で明示する仕組みです。受信側はメールを受け取ると、送信元IPアドレスがSPFレコードで許可されているか確認します。
メールサービスや問い合わせフォームを追加するたびに送信経路は変わるため、SPFは一度設定すれば終わりではありません。現在の送信元と一致しているか、検証時に発生するDNS参照が上限を超えていないかを定期的に点検する必要があります。
SPFの仕組み
ドメイン管理者は、DNSのTXTレコードとしてSPFポリシーを公開します。たとえば、次のような形式です。
v=spf1 include:_spf.example.net -all
受信側メールサーバーは、SMTPのMAIL FROMまたはHELOで示されたドメインと接続元IPアドレスを基に、このレコードを評価します。上の例では、許可された送信元ならpass、それ以外はfailになります。
SPFが検証するのは、一般にメールクライアントに表示される差出人(From)アドレスそのものではなく、SMTPのMAIL FROMやHELOで使われるドメインです。差出人(From)ドメインとの整合性は、DMARCで検証します。
-allと~allの違い
SPFレコード末尾に置くallの記述(修飾子)は、条件に一致しない送信元をどのように評価するかを示します。
| 設定 | 主な意味 |
|---|---|
-all | 許可していない送信元としてFailを返す |
~all | 許可していない可能性がある送信元としてSoftFailを返す |
?all | Neutralを返し、許可・不許可を表明しない |
+all | すべての送信元を許可する |
ただし、-allが常に最適とは限りません。クラウドサービス、問い合わせフォーム、メール配信サービスなど、正規の送信経路を正確に把握しないまま設定を厳格化すると、正当なメールの配送に影響する可能性があります。
DNSレコードが公開されていても確認したい設定上の問題
SPFでは、評価時にDNS参照を発生させるinclude、a、mx、ptr、existsとredirectを合計10個までに制限しています。include先の評価で発生する参照も合計に含まれ、上限を超えるとpermerrorになります。外部のメール送信サービスを追加し続けると、この上限に達しやすくなります。
また、同じドメインに複数のSPFレコードを公開した場合もpermerrorになります。利用サービスごとにレコードを追加するのではなく、1つのSPFレコードへ必要な送信元を統合します。
SPFの設定を確認するときのポイント
- 自社ドメインを使うすべての正規送信元を棚卸しする
- 不要になった
includeやIPアドレスを削除する - 同じドメインに複数のSPFレコードを公開しない
- DNS参照を発生させる設定が上限を超えていないか調べる
- DKIMとDMARCも含めて評価する
- 設定変更後に、自社が正規に送信したメールの認証結果と配送状況を検証する
SPFの公開率が高い現在は、レコードの有無だけでなく、許可する送信元が実際の送信経路と一致しているかを定期的に点検することが大切です。
当社の調査で確認されたSPF設定
当社(Aioright Technologies)が公開DNS設定を観測したところ、SPFの公開率は中小企業96.2%、大企業97.8%で、企業規模による差は1.6ポイントでした。SPFは広く普及しており、実務では設定の有無より内容の確認が重要になっていると言えます。
| 指標 | 中小企業 | 大企業 |
|---|---|---|
| SPF公開率 | 96.2%(457/475社) | 97.8%(272/278社) |
-all | 21.0% | 26.1% |
~all | 78.3% | 71.3% |
| DNS参照上限超過 | 3社 | 13社 |
| 複数SPFレコード | 4社 | 1社 |
両群ともSPF設定企業の7割以上が~allを採用していました。ただし、~allだけを理由に問題とは判断できません。正規の送信経路を把握し、配送への影響を検証した上で適切にポリシーを選択します。
当社は2026年8月1日から20日に公開情報の調査・分析を行いました。本調査では、MXを確認できた中小企業475社、大企業278社を分母としています。これは調査対象ドメインにおける公開状況であり、日本企業全体の推計値ではありません。詳しい調査条件と全体結果は調査報告書で確認できます。
自社のメール設定を確認するには
SecureScanでは、SPF・DKIM・DMARCを含むメール設定とDNS設定を継続的に確認できます。複数サービスを利用していて送信元の整理や改善方針が難しい場合は、セキュリティ・ITコンサルティングで設定状況に応じた対応をご相談いただけます。