最終更新日:2026年7月2日
sg sg-security-measures data_leakage crypto_auth network
まず結論
DMARCとは、SPFやDKIMの認証結果をもとに、なりすましメールを受信側がどう扱うかを、送信側ドメインが方針として示す仕組みです。
SG試験では、DMARCを単独の暗号技術として覚えるよりも、SPF・DKIMの結果を使って、メールを受け取るか、隔離するか、拒否するかを判断する仕組みとして理解することが大切です。
選択肢では、SPF、DKIM、DMARCの役割を入れ替えてくることが多いです。
直感的な説明
DMARCは、メールの世界でいうと「この会社を名乗るメールが怪しかったら、こう扱ってください」と受信側に伝えるルールです。
たとえば、ある会社のドメインを使ったメールが届いたとします。
受信側は、まず次のような確認をします。
- 送ってきたメールサーバは、そのドメインから送ってよいサーバか
- メールの電子署名は正しいか
- 見た目の送信元ドメインと、認証で確認したドメインが合っているか
その結果、なりすましの可能性が高い場合に、DMARCの方針を見て判断します。
- 何もしないで報告だけする
- 迷惑メールとして隔離する
- 受信を拒否する
つまりDMARCは、なりすましメールを見つけたあとの扱い方まで決める仕組みです。
定義・仕組み
DMARCは、正式には Domain-based Message Authentication, Reporting, and Conformance と呼ばれます。
メールの送信元ドメインを悪用した、なりすましメールを減らすための仕組みです。
DMARCを理解するには、SPFとDKIMとの関係を見ると分かりやすいです。
| 仕組み | 何を確認するか | 見分けるポイント |
|---|---|---|
| SPF | 送信元メールサーバが許可されたサーバか | 「どのサーバから送ってよいか」を確認する |
| DKIM | メールに付いた電子署名が正しいか | 「メールが改ざんされていないか」「正しい送信元か」を確認する |
| DMARC | SPFやDKIMの結果をもとに、メールをどう扱うか | 「失敗したメールをどう処理するか」を方針として示す |
DMARCでは、送信側ドメインの管理者がDNSにポリシーを設定します。
代表的なポリシーは、次の3つです。
none:受信側に特別な処理を求めず、主にレポートを受け取るquarantine:疑わしいメールを迷惑メール扱いなどで隔離するreject:認証に失敗したメールを拒否する
DMARCの仕様は、インターネット標準である RFC 7489 として公開されています。
ただし、SG試験では細かいDNSレコードの書き方を深掘りするよりも、SPF・DKIM・DMARCの役割分担を押さえることが重要です。
どんな場面で使う?
DMARCは、自社や組織のドメインを悪用した、なりすましメール対策で使います。
たとえば、次のような場面です。
- 自社を名乗るフィッシングメールを減らしたい
- 取引先に届くなりすましメールを防ぎたい
- メール送信元ドメインの信頼性を高めたい
- SPFやDKIMを導入したうえで、受信側の処理方針も示したい
- なりすましメールの発生状況をレポートで把握したい
SG試験では、DMARCは「メールのなりすまし対策」として問われることが多いです。
選択肢では「DMARCはメール本文を暗号化する仕組みである」といった説明が出たら注意です。
DMARCは、メール本文を暗号化する仕組みではありません。
また、DMARCを設定すれば、すべての迷惑メールを防げるわけでもありません。
DMARCは、主に送信元ドメインのなりすましを見分け、処理方針を示す仕組みです。
よくある誤解・混同
DMARCで特に混同しやすいのは、SPFとDKIMです。
| よくある誤解 | 正しい理解 |
|---|---|
| DMARCは送信元サーバを確認する仕組みである | 送信元サーバの確認は主にSPFの役割 |
| DMARCはメールに電子署名を付ける仕組みである | 電子署名を使うのは主にDKIMの役割 |
| DMARCはメール本文を暗号化する仕組みである | DMARCは暗号化ではなく、認証結果にもとづく処理方針の仕組み |
| DMARCを入れれば迷惑メールはすべて防げる | 主にドメインなりすまし対策であり、万能ではない |
none は設定する意味がない |
まずは報告を受けて影響を確認する段階として使われることがある |
SG試験では、次のように切り分けると分かりやすいです。
- 「許可されたメールサーバか」を見るならSPF
- 「電子署名が正しいか」を見るならDKIM
- 「認証に失敗したメールをどう扱うか」を示すならDMARC
また、DMARCでは「Fromに表示されるドメイン」と、SPFやDKIMで確認したドメインの整合性も重要です。
そのため、単にSPFかDKIMのどちらかがあるだけでなく、受信者に見える送信元ドメインのなりすましを防ぐという視点で理解すると、選択肢を切りやすくなります。
まとめ(試験直前用)
- DMARCは、SPFやDKIMの結果を使って、なりすましメールの処理方針を示す仕組み
- SPFは「送信元サーバ」、DKIMは「電子署名」、DMARCは「失敗時の扱い」と覚える
- DMARCはメール本文を暗号化する仕組みではない
none、quarantine、rejectの方針がある- SG試験では、SPF・DKIM・DMARCの役割入れ替えに注意する