4つのレコードは役割が違う
SPFは「このドメインから送信してよい送信元」を示します。DKIMは送信メールへ電子署名を付け、DNSに公開した鍵で受信側が検証できるようにします。DMARCはSPF/DKIMの整合をどう判定し、失敗時にどう扱うか、レポートをどこへ送るかを指定します。CAAはメール認証とは別で、TLS証明書を発行してよい認証局を制限するDNSレコードです。
実務での進め方
- SPFを厳しくする前に、正規のメール送信元をすべて洗い出します。
- 各メール配信サービスでDKIMを有効にし、指定されたselectorレコードを公開します。
- DMARCはまず監視から始め、集約レポートを確認してから段階的にquarantine/rejectへ進めます。
- CAAは利用中のホスティングやCDNがどの認証局を使うか確認してから制限します。
よくある事故
SPFを複数TXTレコードとして公開する、正規送信元が揃う前にDMARCをrejectへ上げる、CDNやマネージドホストの発行元を確認せずCAAを絞る、といった設定は障害につながります。構文が正しいだけでは不十分なので、反映後のDNSと実際のメール認証結果を確認します。