会社の独自ドメインから送ったメールが、GmailやYahooメール、Outlook.comなどで届かない、送信エラーになる、迷惑メールへ入る。この原因の一つが、メール認証の未設定や設定不備です。
現在は、メールアドレスを作るだけでは不十分です。SPF・DKIM・DMARCを設定し、送信元が本物だと受信側へ示せる状態まで整える必要があります。
今、メール認証が必須になった理由
Gmailなどの受信サービスは、なりすましメールや大量の迷惑メールを減らすため、送信者の認証要件を強化しています。Gmailは個人向けGmailアカウントへ送るすべての送信者にSPFまたはDKIMを求め、大量送信者にはSPF・DKIM・DMARCを求めています。要件を満たさないメールは、一時的または恒久的な拒否、迷惑メール振り分けの対象になり得ます。
YahooやMicrosoftも、特に大量送信者へ同様の認証を求めています。送信数が少ない会社でも、問い合わせ返信、請求書、予約確認などの重要なメールを確実に届けるため、後回しにしない方が安全です。
企業を装うメールが広がった背景
2020年9月、フィッシング対策協議会への報告は月28,575件に達しました。Amazon、楽天など上位4ブランドをかたるメールが報告の約93.2%を占め、その大量配信メールの半数近くは差出人に正規サービスのドメインを表示する「なりすまし送信」でした。同協議会の月次報告は、DMARC等で受信側が正規の送信元か検証する対策を勧めています。
2021年11月の同協議会による一つの調査用メールアドレスの観測では、届いたフィッシングメールの約89.0%が正規サービスのドメインを差出人に表示していました。これは国内の全メールに占める割合ではありません。調査結果では、SPFだけでは見分けられず、DMARCで検出できる例も示されています。
同時期には、取引先を装い過去のメールのやり取りを悪用するEmotetも広がりました。IPAは2020年9月1日から2日午前に、感染やメールアカウントの悪用に関する相談を23件受けたと報告しています。ただし、実際のアカウントが乗っ取られたメールは、ドメイン認証だけでは防げません。多要素認証、不審な添付ファイルへの注意、メール以外の経路での確認も必要です。
それぞれの機能
| 機能 | 役割 |
|---|---|
| SPF | そのドメインから送信してよいメールサーバーをDNSで指定する |
| DKIM | メールへ電子署名を付け、正規の送信元であり途中で改ざんされていないことを確認する |
| DMARC | SPF・DKIMの結果と差出人ドメインを照合し、失敗したメールの扱いと集計レポートの送付先を指定する |
3つは別々の目的を持ちます。SPFだけで終わらせず、DKIMとDMARCまで組み合わせることが重要です。
未設定のままにするリスク
- Gmailなどへの送信が一時エラーまたは恒久エラーになる
- 送信できても迷惑メールフォルダーへ入る
- 自社ドメインを使ったなりすましメールを受信側が判別しにくい
- 取引先が偽の請求書や偽サイトへの誘導を信じる危険が高まる
- ドメインの信頼性が下がり、正規メールまで届きにくくなる
- どのサービスが自社ドメインを使って送信しているか把握できない
ただし、未設定なら必ずすべてのメールが拒否されるわけではありません。受信サービス、送信量、送信元の評価、メール内容などでも判定は変わります。だからこそ「今は届いているから問題ない」ではなく、エラーになる前に整える必要があります。
迷惑メールとなりすましを減らす
DMARCを設定すると、受信側は自社ドメインを名乗るメールが正規の送信経路かを判断しやすくなります。運用を確認したうえで、認証に失敗したメールを隔離または拒否する方針へ進めれば、自社ドメインを使ったなりすまし対策を強化できます。
一方、DMARCは自社が受信するすべての迷惑メールを消す機能ではありません。受信側でも、メールサービスの迷惑メール対策を有効にし、SPF・DKIM・DMARCの認証結果を判定へ使う必要があります。送信側と受信側の両方を整えることで、迷惑メールを減らしやすくなります。
設定前に確認する送信経路
会社のメールは、メールソフト以外からも送られています。次の送信元を一覧にしてからDNSを変更します。
- レンタルサーバーのメール
- Google WorkspaceまたはMicrosoft 365
- ホームページの問い合わせフォーム
- メールマガジン配信サービス
- 請求書、予約、顧客管理などの業務システム
- 複合機、監視機器、バックアップ通知
- 保守会社や外部サービスからの代理送信
送信元を漏らしたままDMARCの拒否設定を強くすると、正規メールまで失敗する可能性があります。
安全な導入手順
- 自社ドメインから送るすべてのサービスを洗い出す
- SPFを1レコードにまとめ、正規の送信元を登録する
- 各メールサービスでDKIMを有効にし、DNSへ公開鍵を登録する
- DMARCを監視用の
p=noneから開始する - DMARCレポートで正規メールの認証結果を確認する
- 漏れや不整合を直してから、段階的に
p=quarantine、必要に応じてp=rejectへ進める - 設定後にGmail、Yahooメール、Outlook.comなどへ試験送信し、認証結果と到着を確認する
SPFレコードを複数作る、利用中の配信サービスを登録し忘れる、いきなりp=rejectへ変更する、といった設定は正規メールの停止につながります。DNSやメールサーバーの管理会社と、送信サービスの担当者を確認してから進めてください。
導入前チェック
- 独自ドメインのDNSを変更できる担当者がいる
- メールを送るサービスと機器の一覧がある
- SPFが複数登録されていない
- DKIMが各送信サービスで有効になっている
- DMARCレポートを受け取り確認する担当者を決めた
- 設定変更前のDNS値を保存した
- 変更後の試験送信先と確認手順を決めた
まとめ
メール認証は、大量配信をする会社だけの対策ではありません。重要なメールを届け、自社ドメインのなりすましを減らすための基本設定です。
まず送信経路を整理し、SPFとDKIMを正しく設定します。DMARCは監視から始め、正規メールを止めないことを確認しながら段階的に強化してください。
関連リンク
メール認証を設定する対象となるドメインの意味と管理上の確認点もあわせて確認してください。
参考情報
- Google「メール送信者のガイドライン」
- Google「メール送信者のガイドラインに関するよくある質問」
- Google「DMARCの段階的な導入」
- Yahoo Sender Hub「Sender Best Practices」
- Microsoft「Outbound spam protection」
情報確認日:2026年9月21日