SPF、DKIM、およおおよびDMARC説明:あなたのメールドメインを認証する方法
SPF、DKIM、およおおよびDMARC メール認証を理解。学ぶあらゆるレコード動作、彼ら見える、およおおよびどう設定彼ら正しく あなたのドメイン。

メール設計された1980年代なし任意内蔵方法検証誰メッセージを送信。「から」アドレス メールの中に単純なテキストフィールド — 誰でも書くことができます任意もの彼れで。彼れはなぜフィッシング動作。彼れはなぜあなたのドメインできます偽造。そおおよび彼れはなぜ3つプロトコル発明固定問題:SPF、DKIM、おおおよびDMARC。
彼らは任意エキストラ。メジャーメールプロバイダー Gmail、Outlook、およおおよびYahooは今必須適切な認証。メッセージからドメイン SPF、DKIM、おおおよびDMARC なし増加送信スパムへまたは拒否直線的に。
SPF:誰が許可される誰が許可される誰が許可される送信
**SPF (Sender Policy Framework)**がDNS レコード宣言どのメールサーバー許可される送信 あなたのドメイン上のメール。
ときメール受信サーバーが取得請求[email protected]から、彼れはDNSレコード SPF ルックアップのためのyourdomain.com。もし送信サーバーの IP アドレス現われるあのレコードで、チェックはパス。もし ない、メッセージ失敗SPF。
レコード見える何
yourdomain.com. IN TXT "v=spf1 include:spf.reusable.email -all"
分割これを下降:
v=spf1— 同定これはSPFレコードなどinclude:spf.reusable.email— 認可 Reusable.Emailのサーバー送信のためあなたのドメイン-all— 伝える受信者 拒否任意サーバー 一覧なし(ハードフェイル)
共通バリエーション
~all(ソフトフェイル) — メッセージから許可なくサーバーは受け入れしかしマーク 疑わしいなど。テスト中に使用。-all(ハード失敗) — 許可なくメッセージは拒否確実に。本番のために推奨。+all— 認可 誰でも。**決して使用このを。**彼れは敗北全体目的SPFの。
SPF制限
SPF だけ検証「エンベロープから」アドレス(サーバーレベル送信者)、ない「見出しから」アドレス(受信者見える彼ら)。これは意味SPFだけは防止表示名偽造ない。彼れはなぜあなたが必須DKIMおおおよびDMARC も。
SPF同様にあります10ルックアップ制限。すべてinclude:指令計数方向ルックアップなど。超過10、全体SPFチェック失敗。あなたが使用複数メールサービス(マーケティング、トランザクション、サポート)、この制限できます本当の問題になる。保つあなたのSPFレコード リーン。
DKIM:証明メッセージは本物
DKIM (DomainKeys Identified Mail) 追加暗号署名あらゆるアウトバウンドメッセージへ。受信サーバー検証署名に対する公開キー彼のDNS。
SPFと異なり、DKIMは検証メッセージ 彼ら自身、ただの送信サーバーの。もし誰かアルター メール通信で — 変更ボディ、変更リンク、追加 見出し — 署名分割およおおよびDKIM チェック失敗。
動作方法
- あなたのメールサーバー生成キーペア:秘密キー(サーバーで保つ)およおおよび公開キー(公開DNS)。
- メッセージを送信時、サーバー使用秘密キー作成ハッシュ特定メッセージ見出しおおおよびボディ。
- このハッシュは追加メールへとして
DKIM-Signature見出し。 - 受信サーバー フェッチ公開キー DNSから及び使用彼れ検証ハッシュ。
もしハッシュ一致、メッセージが有ない破損とからきた サーバー秘密キーへのアクセスで。
レコード見える何
selector._domainkey.yourdomain.com. IN TXT "v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4..."
selector— 識別 どのキー使用する(ドメインは複数キーを持つことが回転のため)_domainkey— 標準接頭辞DKIMレコードv=DKIM1— バージョン識別子k=rsa— キータイプp=— 公開キー、base64エンコード
公開キーは通常長い文字列。これは正常。
なぜDKIMが重要
DKIMは最も強い形メール認証あなたがなぜなら彼れは結合メッセージコンテンツ暗号証明へ。SPFは「このサーバーは許可される送信。」DKIMが「このシナリオメッセージは認可されおおおよびは破損なく」。
DMARC:ポリシー層
**DMARC (Domain-based Message Authentication、Reporting & Conformance)**座る上にSPFおおおよびDKIM。彼れがする2つもの:
- 定義ポリシー受信者は何すべき時SPFおおおよびDKIM両方失敗。
- 有効レポートだから彼らがメール送信できる誰をあなたのドメインとして見る。
DMARC なしで、各メールプロバイダー決定独立にどう扱うSPF/DKIM失敗。何か拒否、何か隔離、何かしません。DMARCあなたがセット許可ルール。
レコード見える何
_dmarc.yourdomain.com. IN TXT "v=DMARC1; p=quarantine; rua=mailto:[email protected]"
v=DMARC1— バージョン識別子p=— ポリシー(彼らがすべきいかに チェック失敗)rua=— どこ送信集計レポート
DMARCポリシー
| ポリシー | 意味 | いつ使用するのか |
|---|---|---|
p=none |
アクション取得しますう、ちょうどレポート | 初期セットアップ、監視段階 |
p=quarantine |
送信失敗メッセージスパムへ | トランジション段階 |
p=reject |
ブロック失敗メッセージ全体 | 完全強制 |
スタート とp=none あなたが設定新規ドメインおおおよび望む監視前に強制。あなたはいったん確信あなたの正当なメール経路SPF及びDKIM、動くp=quarantine最終的にp=reject。
DMARCアライメント
DMARCをパスするため、少なくとも1つSPFまたはDKIMが必須パスそおおよび向く「から」見出しドメイン。アライメントは意味ドメイン SPFまたはDKIM チェックの見えるマッチ「から」アドレス。
これが閉鎖 ギャップ SPF葉オープン。でさえSPF異なるドメイン経路、DMARCは必須アライメント視えたドメインでレシピエント彼ら実は見る。
3つが共に動作方法
ここが起きるいかに誰かがメール受け取る あなたのドメインから:
- SPFチェック: サーバー送信は認可されていますか?(DNSルックアップSPFレコード)
- DKIMチェック: メッセージ署名は有効ですか?(DNSルックアップDKIMパブリックキー)
- DMARC評価: SPFまたはDKIM パスはアライメント。失敗し、適用DMARCポリシー。
すべて3つパス意味メッセージが完全に認証。受信メールサーバー持つ高い確信そのメッセージは正当そしてそれを配信インボックスへ。
あなたが送信メール これらのレコードなし、プロバイダー Gmail及びYahooはますますフラグまたは拒否あなたのメッセージ。2024年の時点では、Googleは必須SPF、DKIM、おおおよびDMARC バルク送信者のため。「バルク」しきい値は下降を続ける。
共通誤り
複数SPFレコード。 ドメインがることができます持つのみ1つSPFテキスト レコード。あなたが追加2番目のを、両方が無効。結合複数サービス単一レコードinclude:指令を使用。
忘れるDKIMキー回転。 DKIMキーがべき回転定期的に。あなたのキー妥協そおおよびあなたが持つなく回転、攻撃者ができます署名メッセージあなたのドメインとしては。
開始p=reject。 移動直進拒否なし監視はブロック正当なメール他のサービスからあなたが忘れた認可。スタートp=none、査読レポート、修正任意問題、その後エスカレーション。
SPFルックアップ制限超過。 すべてinclude:、a、mx、およびredirect計数方向ルックアップ制限へ。フラット あなたのSPFレコードあなたが取得近いあなたが。
全く DMARC設定しません。 SPFおおおよびDKIM なしDMARC意味あなたが持つコントロール何起きるいつチェック失敗、そおおよびあなたが取得可視性なし偽造試行。
Reusable.Emailの自動構成
セットアップSPF、DKIM、およおおよびDMARC手動では必須 理解すべて上記 — および取得あらゆるレコード正確。1つの誤配置 文字DKIMキーの内は署名破壊。構成誤りSPFレコード 静かに起こす拒否。
いつあなたが追加カスタムドメインReusable.Emailに、ダッシュボード自動生成すべて3つレコード プラスMXレコード。あなたが複製値あなたのレジストラーのDNS設定へ提供された段階的ガイドを使用。システムは検証あなたの構成そおおよびあなたに伝える もし何か間違い。
完全なドメインセットアッププロセスのため、カスタムドメインメール設定ガイド参照。より広い見解のための彼らが カスタムドメインメール動作無制限エイリアスそおおよび キャッチオール ルーティング、カスタムドメインメールガイド参照。
サマリ
| プロトコル | 目的 | 検証 |
|---|---|---|
| SPF | 宣言 認可送信者 | メールサーバーIP送信 |
| DKIM | 署名メッセージ暗号的に | メッセージコンテンツ整合性 |
| DMARC | 強制ポリシー + レポート | SPF/DKIMアライメント ドメインから |
すべて3つは必須。SPFだけがあります隙間。DKIMだけが持つなし強制ポリシー。DMARCだけが持つなし評価する何も。一緒に、彼ら形成完全認証システムが保護あなたのドメイン偽造から及おおおよび確保あなたの正当なメール配信。
Try it free
Get a disposable inbox in seconds
No sign-up required. Just visit an address and it's live. Works with any domain on reusable.email.
Open your inbox →
