これらの記録が実際に示すこと

SPFは、SMTPエンベロープで使用されるドメインのメール送信を許可されているホストを公開します。DMARCは、アラインメントされたSPFもアラインメントされたDKIMも通過しない場合に、ドメイン所有者がメッセージをどのように処理したいかを受信者に伝えます。DNS内のポリシーは設定ステートメントであり、個々のメッセージがどのように認証されたかの記録ではありません。

エンベロープ送信者ドメインのSPFと、_dmarc.domainのDMARCを検査してください。メッセージは、異なるドメインではSPFを通過しても、可視のFromアドレスとのDMARCアライメントに失敗する場合があります。特定のメッセージを調査する際は、元のメールと認証ヘッダーを保持してください。

ポリシーの解釈

SPFレコードはv=spf1で始まります。~allメカニズムはソフトフェイルを、-allはフェイルを示します。ソフトフェイルはDMARCポリシーが失敗したことを意味しません。DMARCレコードはv=DMARC1で始まり、p=none、p=quarantine、またはp=rejectは、DMARCに失敗したメッセージに対する要求される処理ポリシーを指定します。

ruaタグは集計レポートの宛先を指します。これらのアドレスは必ずしもドメイン運営者ではありません。DMARCはFromに表示されるドメインに関心があります。表示名の偽装や類似ドメインの悪用など、あらゆる形式の詐欺を防ぐわけではありません。

調査官のチェックリスト

レコードの存在、構文、ポリシーを、メッセージごとの認証から区別します。DNSレコードだけでは、送信者が正当であるかを判断することはできません。

  • 正確なクエリ名、リゾルバー、UTC収集時間、および返されたTXT値を記録する。
  • 元の.emlメッセージを保持し、信頼できるAuthentication-Resultsヘッダーを検査する。
  • 目に見えるFromドメインと認証されたSPF/DKIMドメインを比較します。
  • ポリシーの欠落や寛容なポリシーを、詐欺の判決ではなく、文脈上の指標として扱ってください。

情報源とさらなる読書

RFC 7208, Sender Policy FrameworkRFC 7489, DMARC
このリソースは調査トリアージをサポートします。これは法的助言、帰属判断、またはウェブサイトが安全であることの認証ではありません。