Menu

BLOG ベアメールブログ

DMARCレポートとは? 設定方法や集計レポートの読み方、分析手順を解説

DMARCレポートとは? 設定方法や集計レポートの読み方、分析手順を解説

DMARC(Domain-based Message Authentication, Reporting, and Conformance)は、自社ドメインを悪用したなりすましメールを防ぐための送信ドメイン認証技術です。メールの送信元ドメインの正当性を検証するとともに、認証に失敗したメールの取り扱いを受信側に示すことができます。

また、必要な設定を行うことで、自社ドメインを使用している送信元や、メールの認証結果などが記載されたDMARCレポートを受け取ることができます。

本記事では、DMARCレポートの仕組みや種類、受信するための設定方法、集約レポートの読み方、分析手順について詳しく解説します。

お役立ち資料のダウンロードページへ移動(『DMARC導入ガイドブック』:基礎知識・認証ポイント、レポートの読み方)
お役立ち資料のダウンロードページへ移動(『Gmailガイドライン・DMARCの運用状況に関する調査』:企業のDMARC導入後のポリシー強化の状況や課題など)

DMARCレポートとは

DMARCレポートとは、受信側のメールサーバーが受け取ったメールの送信元や認証結果などを、ドメイン所有者に通知するものです。自社ドメインを使用して送信されたメールについて、送信元のIPアドレスやSPF・DKIM・DMARCの認証結果、受信側でどのように扱われたかなどを確認することができます。

DMARCレポートの必要性

DMARCポリシーを安全に強化するには、正規のメールがDMARC認証に合格しているか、把握していない送信元が存在しないかを確認する必要があります。

DMARCレポートをもとに、認証に失敗している正規の送信元を特定し、設定を見直すことで、必要なメールへの影響を抑えながらポリシーを引き上げることが可能です。

DMARCレポートの仕組み

DMARCに対応している受信サーバーがメールを受信すると、ヘッダFromのドメインに適用されるDMARCレコードがあるかを確認します。DMARCが設定されている場合は、認証結果をチェックし、DMARCポリシーを参照してメールを処理します。

DMARCレポートは、受信サーバーが一定期間内に受け取ったメールの認証結果を集計し、DMARCレコードで指定されたメールアドレスへ返送する仕組みです。集約レポートは、一般的に1日1回送信されます。

DMARC認証の仕組みを説明した図

DMARCレポートを受信するための設定

DMARCレポートを受信するには、DMARCレコードにレポートの送信先を指定する必要があります。ここでは、基本的な設定方法と、別ドメインのメールアドレスで受信する場合の設定について解説します。

DMARCレコードの設定方法

対象ドメインのDNSに、以下のようなDMARCレコードをTXTレコードとして登録します。

記載例:
_dmarc.<ドメイン名> IN TXT “v=DMARC1; p=none; rua=mailto:<メールアドレス>; ruf=mailto:<メールアドレス>”

「rua」と「ruf」は、DMARCレポートの送信先を指定するタグです。それぞれの後に、レポートを受信するメールアドレスを「mailto:」に続けて記載します。複数の送信先を指定する場合は、カンマ「,」で区切ります。

「rua」は集約レポート、「ruf」は失敗レポートの送信先を指定します。それぞれのレポートの詳細については、次章で解説します。

DMARCレコードの書き方や設定方法については、以下の記事で詳しく解説しています。

レポートを別ドメインで受信したい場合の設定方法

DMARCを設定するドメインとは別のドメインのメールアドレスを「rua」や「ruf」の送信先として指定する場合は、レポート受信先のドメイン側で受信を許可する設定が必要です。

これは、悪意のある第三者が無関係なドメインのメールアドレスをDMARCレポートの送信先として設定し、大量のレポートを送りつけることを防ぐための仕組みです。

具体的には、レポート受信先ドメインのDNSに、以下の形式でTXTレコードを登録します。

記載例:  <DMARC導入ドメイン名>._report._dmarc.<レポート送付先ドメイン名> IN TXT “v=DMARC1”

DMARCレポートの種類

DMARCレポートには、「集約レポート(ruaレポート)」と「失敗レポート(rufレポート)」の2種類があります。ここでは、それぞれに記載される情報や用途の違いについて解説します。

集約レポート(ruaレポート)

ruaレポートは、集約レポートや集計レポートとも呼ばれ、受信側のメールサーバーが一定期間内に受信したメールの認証結果などをまとめたレポートです。

多くの場合は1日に1回、XML形式のファイルがメールに添付されて送信されます。レポートには、対象期間に受信したメールについて、以下のような情報が記載されています。

  • 受信したメールの通数
  • 送信元メールサーバーのIPアドレス
  • SPF・DKIMの認証結果
  • SPF・DKIMのアライメント結果
  • DMARCポリシーの適用結果
  • レポートを送信した組織の情報
  • 参照されたDMARCポリシーの内容

失敗レポート(rufレポート)

rufレポートは、失敗レポートやフォレンジックレポートとも呼ばれ、DMARC認証に失敗した個々のメールについて、認証結果や失敗理由などの詳細を通知するレポートです。

通常は認証失敗を検知した後に送信され、メールのヘッダや、場合によってはメッセージ全体が含まれることがあります。プライバシー上の懸念から、失敗レポートを送信しないプロバイダもあります。

以降では、DMARC運用で一般的に利用される集約レポートを対象に、読み方や分析手順を解説します。

DMARCレポートの読み方

集約レポートに記載される主な項目と、それぞれの読み方について解説します。

記載される内容は、レポートを送信する受信側のメールサービスプロバイダや、対象ドメインのDMARC設定などによって異なります。以下で紹介する内容は一例です。

DMARC集約レポートのサンプル

集約レポートは、大きく「<report_metadata>」「<policy_published>」「<record>」の3つの範囲に分かれています。

「<report_metadata>」にはレポートの送信元や対象期間、「<policy_published>」には対象ドメインのDMARCポリシーの内容、「<record>」には送信元IPアドレスやメール通数、認証結果などが記載されます。

DMARC集計レポートのサンプル

DMARC集約レポートの内容

ここでは、3つの範囲ごとに、主な項目と確認できる内容を解説します。

<report_metadata>の範囲

<report_metadata>〜</report_metadata>の範囲には、レポート自体に関する以下の情報が記載されています。

<org_name>:レポートを送信した組織の名称 <email>:レポートを送信した組織への問い合わせ先メールアドレス <extra_contact_info>:追加の問い合わせ先情報や関連情報 <report_id>:レポートID <date_range>:レポートの集計期間

<policy_published>の範囲

<policy_published>〜</policy_published>の範囲には、受信側がレポート作成時に参照したDMARCポリシーの内容が記載されています。

<domain>:DMARCポリシーの対象ドメイン <adkim>:DKIMのアライメントモード <aspf>:SPFのアライメントモード <p>:対象ドメインに適用するDMARCポリシー <sp>:サブドメインに適用するポリシー <pct>:DMARCポリシーを適用するメールの割合 <fo>:失敗レポートを生成する条件

<record>の範囲

<record>〜</record>の範囲には、送信元IPアドレスやメール通数、SPF・DKIMの認証結果、DMARCの評価結果などが記載されています。

<row>:送信元とDMARCの評価結果に関する情報  <source_ip>:送信元IPアドレス  <count>:対象の送信元IPアドレスから送信され、同じDMARC評価結果に該当するメールの通数  <policy_evaluated>:DMARCの評価結果   <disposition>:受信側がメールに適用した処理結果(none/quarantine/reject)   <dkim>:DKIM認証とDKIMアライメントの結果   <spf>:SPF認証とSPFアライメントの結果  <identifiers>:DMARCの評価に使用されたドメイン   <header_from>:ヘッダfromのドメイン  <auth_results>:SPF・DKIMの認証結果   <dkim>    <domain>:DKIM署名のドメイン    <result>:DKIM認証の結果    <selector>:DKIM署名に使用されたセレクタ   <spf>    <domain>:SPF認証に使用されたドメイン    <result>:SPF認証の結果

DMARCレポートを分析する手順

DMARCレポートを分析する際は、送信元とメール通数を把握し、認証失敗の原因を確認したうえで、対応の優先順位を決めます。

送信元とメール通数を確認する

まず、<source_ip>と<count>を確認し、自社ドメインを使用している送信元IPアドレスと、それぞれのメール通数を把握します。

送信元IPアドレスを、自社で管理しているメールサーバー、利用中の外部サービス、把握していない送信元に分けて整理します。IPアドレスだけでは送信元を特定できない場合は、逆引き情報なども確認しましょう。

把握していない送信元が見つかった場合も、すぐになりすましと判断せず、自社や他部門が利用しているサービスから送信されたメールではないかを調査する必要があります。

認証失敗の原因を切り分ける

次に、<auth_results>に記載されたSPF・DKIMの認証結果と、<policy_evaluated>に記載されたアライメント結果を確認します。

正規メールがDMARC認証に失敗する主な要因としては、以下の4つが挙げられます。

  • SPF認証の失敗
  • DKIM認証の失敗
  • SPFアライメントの失敗
  • DKIMアライメントの失敗

SPFまたはDKIMの認証に成功していても、ヘッダFromのドメインとのアライメントに失敗している場合は、その認証方式ではDMARCの要件を満たせません。どの段階で失敗しているかを切り分けたうえで、送信環境や認証設定を見直します。

SPF・DKIMの認証やアライメントに失敗する原因と対処法については、以下の記事でそれぞれ詳しく解説しています。

影響範囲を踏まえて対応の優先順位を決める

認証に失敗している送信元を特定したら、メール通数や用途を踏まえて、対応の優先順位を決めます。

特に、メール通数が多い正規の送信元や、顧客への重要な通知などに利用している送信環境は、ポリシー強化によってメールが隔離・拒否された場合の影響が大きいため、優先して対応しましょう。

把握していない送信元については、自社で利用している環境かどうかを調査します。正規の送信元だった場合は、送信環境や認証設定を見直します。正規のメールがDMARC認証に合格していることを確認したうえで、DMARCポリシーの引き上げを進めましょう。

DMARCポリシー強化の進め方については、以下の記事で詳しく解説しています。

DMARCレポートの分析を効率的に行う方法

DMARC集約レポートはXML形式で提供され、複数の受信側メールサービスプロバイダから個別に送られてきます。そのため、手作業ですべてのレポートを集計・分析するには、多くの工数がかかります。

継続的に認証状況を確認し、安全にDMARCポリシーを強化するには、DMARCレポート分析ツールを活用するのも有効な選択肢です。

DMARC分析ツールの選び方や、主要なサービスの特徴については、以下の記事で詳しく紹介しています。

また、「これからツールを導入したい」「どのツールが自社に合うか比較検討したい」とお考えの方に向けて、主要なDMARCレポート分析ツールを徹底比較したガイドブックをご用意しました。ぜひ導入検討にお役立てください。

お役立ち資料『DMARCレポート分析ツールの選び方』のダウンロードはこちら

また、メールの健全性を診断・モニタリングするサービス「ベアメール 迷惑メールスコアリング」では、DMARC分析機能を提供しています。

複数のプロバイダから届く集約レポートを代行受信し、自動的に集計・可視化します。SPF・DKIM・DMARCの認証状況をグラフや表で確認できるほか、送信元IPアドレスや認証結果などによるフィルタリングも可能です。

迷惑メールスコアリングのDMARCレポート分析機能の管理画面のスクリーンショット

導入時には、初期設定や利用方法について無料でオンボーディングを実施しています。また、有償のプレミアムサポートでは、DMARCレポートからの課題抽出や、ポリシー強化に向けた対応の支援を行っています。

自社だけで分析やポリシー強化を進めることに不安がある、運用に十分な工数を割けないといったお悩みをお持ちのお客さまに、多く利用いただいています。

無料トライアルもご用意していますので、ぜひお気軽にお問い合わせください。

ベアメール 迷惑メールスコアリングのDMARCレポート分析機能サービス紹介ページへ移動

まとめ

本記事では、DMARCレポートの仕組みや種類、受信するための設定方法、集約レポートの読み方、分析手順について解説しました。

DMARCレポートを分析することで、自社ドメインを使用して送信されたメールの認証状況を把握できます。認証に失敗している正規の送信元の設定を見直したり、自社ドメインになりすましたメールの送信状況を確認したりする際に役立ちます。

DMARCレポートを自力で解析しようとすると手間がかかりますが、ツールを利用することで効率化が可能です。DMARCレポートを継続的に確認し、安全なポリシー強化につなげましょう。