BlueprintLab Guide

SPF・DKIM・DMARC・CAAをどう使い分ける? DNS設定の役割整理

メール認証と証明書発行制御は似たDNSレコードに見えますが、役割が違います。設定順と確認ポイントを整理します。

4つのレコードは役割が違う

SPFは「このドメインから送信してよい送信元」を示します。DKIMは送信メールへ電子署名を付け、DNSに公開した鍵で受信側が検証できるようにします。DMARCはSPF/DKIMの整合をどう判定し、失敗時にどう扱うか、レポートをどこへ送るかを指定します。CAAはメール認証とは別で、TLS証明書を発行してよい認証局を制限するDNSレコードです。

実務での進め方

  1. SPFを厳しくする前に、正規のメール送信元をすべて洗い出します。
  2. 各メール配信サービスでDKIMを有効にし、指定されたselectorレコードを公開します。
  3. DMARCはまず監視から始め、集約レポートを確認してから段階的にquarantine/rejectへ進めます。
  4. CAAは利用中のホスティングやCDNがどの認証局を使うか確認してから制限します。

よくある事故

SPFを複数TXTレコードとして公開する、正規送信元が揃う前にDMARCをrejectへ上げる、CDNやマネージドホストの発行元を確認せずCAAを絞る、といった設定は障害につながります。構文が正しいだけでは不十分なので、反映後のDNSと実際のメール認証結果を確認します。

このガイドで使えるツール

関連する分野