ツール
あなたのDMARCレコードと、
次に公開すべきレコード。
ドメインが今公開している内容を読み取り、次に進めるためのレコードを作成します。すべてのタグを解説し、勝手な内容は足さず、正当なメールを静かに壊しかねない選択には警告を出します。
レコードを作成
受信側は何も変えず、レポートを送るだけ。偽装メールは届き続けます。防御ではなく計測のための状態です。
継承のままなら、サブドメインは上のポリシーに従います。弱く設定すると、mail.yourdomain.comが侵入口になります。
あなたの名前で送信されたすべての内容を毎日XMLでまとめたもの。自分のドメインのメールボックスならどれでも構いません。複数のアドレスはカンマ区切りで。
個別の失敗の写し。ほとんどの受信側は送らず、送る場合はメッセージ本文が含まれることがあります。必要だとわかっている場合以外は空のままに。
緩和はサブドメインの署名を許可。厳格は完全一致のドメインを要求します。
ここを厳格にすると、多くの外部送信サービスが動かなくなります。
TXT_dmarcv=DMARC1; p=none;多くのレジストラは名前欄に_dmarcだけを入れれば、ドメインを自動で補います。全体を求めるところもあります。_dmarc.yourdomain.com.yourdomain.comにレコードができてしまったら、あなたのレジストラは後者です。
- 集計レポートの宛先がありません。このポリシーが何を壊したかは、メールが届かなかったと誰かに言われるまでわかりません。
これを公開したら、2〜4週間はそのままにしてください。集計レポートに、あなたのドメインとして送信しているすべてのサービスが挙がります。失敗すべきでないのに失敗しているものを直してから、戻ってquarantineに進めてください。
DMARCのタグ一覧
v=DMARC1- バージョン。レコードの最初のタグでなければならず、これで始まらないレコードは無視されます。
p=none · quarantine · reject- 失敗したメールを受信側がどう扱うか。v以外で唯一必須のタグです。
sp=none · quarantine · reject- サブドメイン向けのポリシー。省略するとサブドメインはpを継承します。pより弱く設定することが、mail.acme.com経由でドメインが偽装される原因です。
pct=0–100- 失敗したメールのうちポリシーを適用する割合。設定ではなく移行用の段階です。p=noneではまったく効果がありません。
rua=mailto:アドレス- 毎日の集計レポートの送信先。これがないと手探りで強制適用することになるため、実際には必須です。
ruf=mailto:アドレス- 個別の失敗に関するフォレンジックレポート。メッセージ本文を含むことがあり、ほとんどの受信側は送らず、必要とする人もほとんどいません。
adkim=r · s- DKIMの署名ドメインがどこまで一致すべきか。緩和はサブドメインを許可し、厳格は完全一致のドメインを要求します。
aspf=r · s- SPFについての同じ問い。ここを厳格にすると多くの外部送信サービスが壊れます。
fo=0 · 1 · d · s- どんなときにフォレンジックレポートを生成するか。rufと併せたときだけ意味があります。
ri=秒- 集計レポートを受け取る間隔。ほとんどの人は既定の86400(1日)のままにします。
ここで出てくる疑問
OpenEmailがこのレコードを生成します。
ドメインを追加すると、公開すべきMX、SPF、署名用のレコードがそのまま提示され、設定画面から解決するまで確認できます。DMARCレコードも同時に生成しますが、公開はあえてあなたに委ねます。これは送信するメールについてのポリシーであり、p=rejectを誰かが代わりに選ぶべきではありません。