ニュース

Com Net Work Com Net Work .inc

会社のメールが迷惑メール判定される原因と対策|SPF・DMARC設定の注意点

ブログ

 

取引先に送ったメールが迷惑メールフォルダに入る、なりすましメールが出回っている。SPF・DKIM・DMARCはどこまで設定すればいい?

会社のメールが迷惑メール扱いされる原因の多くは、送信ドメイン認証の未設定か設定漏れです。SPF・DKIM・DMARCの3つを正しく設定すれば、届かない問題となりすましの両方を減らせます。確認すべきは「どこから送っているか」「DNSを誰が管理しているか」「DMARCをどの段階まで強めるか」の3点です。

取引先から「見積書、届いてないですよ」と電話が来る。送信済みフォルダには確かに残っている。念のため別のアドレスに送り直すと、今度は届いた。先方の迷惑メールフォルダを見てもらうと、自社のメールが何通も溜まっていた。その夜、「会社のメール 迷惑メール 判定される」と検索する。こうした流れで相談が始まることは珍しくありません。

「うちのメールが怪しいって、どういうこと?」
「SPFとかDMARCとか、どれが必要なのか分からない」
「DNSの設定って、そもそも誰に頼めばいいんだろう」

迷いやすいのは、メールの仕組みが「送る側」「受ける側」「ドメインの管理者」に分かれていて、原因がどこにあるのか見えにくいからです。解説記事は専門用語が多く、自社の場合に何から手を付ければいいかまでは分かりません。ここでは、3つの仕組みの役割を整理したうえで、原因の切り分け方と、作業を外部に頼むときの比べ方をまとめます。

【この記事のポイント】

  • SPF・DKIM・DMARCは、自社のドメインから送られたメールが本物だと証明する仕組み
  • Webフォームや複合機など、メールサーバー以外の送信元の設定漏れがよくある原因
  • DMARCは「監視のみ」から始め、レポートを見ながら段階的に強めるのが安全

この記事の結論

  • 一言で言うと、届かない・なりすましの両方に効くのが送信ドメイン認証の3点セット
  • 最も重要なのは、自社のドメインを名乗ってメールを送っている仕組みをすべて洗い出すこと
  • 失敗しないためには、いきなり厳しいDMARC設定にせず、レポートを確認しながら進めること
  • 設定を外部に頼むなら、2〜3社に同じ前提で相談し、作業範囲と事後の確認方法を比べること

会社のメールが届かない・なりすまされる、よくある3つの原因

SPFが未設定、または送信元の一部が漏れている

正直なところ、ここは自社のメールに問題があると気づきにくい部分です。SPFは、「このドメインのメールは、このサーバーから送ります」という情報をDNSに書いておく仕組みです。受け取る側はその記述と実際の送信元を照合し、名乗りどおりかを確かめます。

ドメインを取得してから一度もDNSを触っていない場合、この記述がないことがあります。以前は届いていたのに最近になって届かなくなった、という相談も少なくありません。受け取る側の事業者は、迷惑メールを減らすために独自の判定基準を設けており、その基準は見直されていきます。送る側の設定が変わらなくても、判定の結果は変わりうる、という前提で考えてください。最新の条件は、利用しているメール事業者や主要な受信側事業者が公開しているガイドラインで確認するのが確実です。

DKIMは、送信時に電子署名を付け、受信側が公開鍵で検証する仕組みです。SPFが「どのサーバーから送ったか」を見るのに対し、DKIMは「途中で差し替えられていないか」まで確認できます。転送されたメールでもSPFより結果が安定しやすいため、両方をそろえるのが基本です。

メールサーバー以外から送っている仕組みを忘れている

よくあるのが、普段のメールソフトの分は設定されているのに、ほかの送信元が漏れているパターンです。

  • ホームページの問い合わせフォームの自動返信
  • 複合機のスキャンデータのメール送信
  • 販売管理システムや予約システムの通知メール
  • メールマガジンの配信サービス
  • グループ会社や外部委託先が自社名義で送っているメール

これらが自社のドメインを名乗って送っていると、SPFに書かれていない限り、受け取る側からは「名乗りと送信元が合わない」メールに見えます。設定作業そのものより、この洗い出しに時間がかかることの方が多いはずです。

なりすましメールが出回っても、止める設定がない

もう一つの相談が、自社を名乗る偽のメールが取引先に届いてしまうケースです。請求先や振込先の変更を装う手口は以前から知られており、業種を問わず起こりえます。

DMARCを設定すると、SPFやDKIMの確認に失敗したメールを「受け取る側でどう扱ってほしいか」を宣言できます。監視のみ(none)、迷惑メールフォルダへ(quarantine)、受信拒否(reject)の3段階です。あわせて、認証の結果をまとめたレポートが指定したアドレスに届くようになります。このレポートを読むと、自社ドメインを名乗って送られているメールの送信元が見えてきます。

順番としては、まずnoneで様子を見る。レポートに出てきた正規の送信元をSPFやDKIMに反映する。漏れがなくなったことを確認してから、quarantine、rejectへと段階的に強める。急に強い設定にすると、洗い出せていなかった自社の正規メールまで届かなくなるおそれがあります。


自社で設定するか業者に頼むか、比較した人が確認していた判断基準

失敗しないための判断基準5つと依頼先の比較表

設定を自社で進めるか、どこに頼むかを決めるとき、そして提案を比べるときに使える基準は次の5つです。

  1. DNSの管理権限:自社でDNSの設定画面にログインできるか、前の業者が握っていないか
  2. 送信元の数:メールソフト以外に、自社ドメインで送る仕組みがいくつあるか
  3. DMARCレポートの確認:届くレポートを誰が読んで判断するか
  4. 作業範囲:設定だけか、送信元の洗い出しと設定後の検証まで含むか
  5. 事後の相談先:新しいシステムを入れたとき、SPFを誰が追記するか

依頼先ごとの特徴は、次のように整理できます。

依頼先 作業範囲の目安 向いているケース 確認すべき点
自社で設定 DNSの記述を自分で追加・修正する 送信元がメールソフトだけ、DNSに自分でログインできる 記述ミスで正規のメールまで届かなくなるおそれ
メール・サーバー事業者の設定機能 自社サービス分の認証設定を案内どおりに行う その事業者のメールだけを使っている 他の送信元(フォームや複合機)は対象外のこと
ホームページ制作会社 サイトのフォームやDNSの一部を扱う フォームの自動返信が主な原因と分かっている メール全体やDMARCの運用まで見るか
ネットワーク・IT業者 送信元の洗い出しから段階的な運用まで一括 送信元が多い、管理者が分からない、社内に担当がいない 設定後の検証方法と、書面で残す範囲

ケースによりますが、送信元がメールソフトだけで、DNSにも自分でログインできるなら、事業者のマニュアルどおりに自社で設定しても十分なことがあります。反対に、DNSの管理者が分からない場合は、まずそこを確認するのが先です。ドメインの登録情報や、過去の制作会社・サーバー会社との契約書をたどると、たいていは糸口が見つかります。

決める前にそろえる材料と、確認する順番

この作業は、手を付ける順番を間違えると、正規のメールが届かなくなる形で表に出ます。次の順で進めてください。

  • 1.送信元を一覧にする:メールソフト、フォーム、複合機、業務システム、配信サービスを1行ずつ書き出す
  • 2.DNSの管理権限を確かめる:どの会社の管理画面で、誰のIDでログインできるかを特定する
  • 3.現状を確認する:外部のアドレス宛てに送り、受信したメールのヘッダーで認証結果を見る
  • 4.DMARCをnoneで追加する:レポートの送り先を決め、読む担当を1人決めておく
  • 5.レポートを見て反映し、段階的に強める:正規の送信元がすべてpassになってから次の段階へ進む

社内で試せる確認もあります。自社の各送信元から、外部のメールアドレスへ1通ずつテスト送信してみる。届いた場所(受信トレイか迷惑メールか)と、ヘッダーに出るSPF・DKIM・DMARCの結果を表にする。これだけで、どこが漏れているかはかなり絞り込めます。

最終的に選ばれた理由と、相談者が安心した理由

提案を比べた結果、決め手になりやすいのは金額の差ではありません。

  • 送信元の洗い出しを、設定作業の前に行う段取りになっているか
  • DMARCを一気に強めず、レポートを見ながら進める計画になっているか
  • 設定内容と、今後システムを追加するときの手順を書面で残してくれるか

どの業者に相談する場合でも、この3点を満たしているかを確認すれば、比較の物差しになります。

コムネットワークは、電気通信工事とICTソリューションを手がけ、ネットワークやサーバー、セキュリティ機器の構築とあわせて、社内の通信環境の整理にも対応しています。前任者が不在で構成が分からない状態でも、事前に調査したうえで進められます。まずは、今どうなっているかの確認から始めることもできます。

相談したら必ず発注、ということはありません。制作会社やサーバー事業者の回答と並べて比べる一社として、気になる点をそのまま聞いてください。

  • お電話:052-533-0331(名古屋市中村区名駅南)
  • お問い合わせフォーム:当サイトのCONTACTページから

よくある質問

Q1. SPF・DKIM・DMARCは全部必要ですか?

A1. 3つそろえるのが理想です。受け取る側の判定基準は事業者ごとに異なり見直しもされるため、最新の条件は利用中のメール事業者の案内で確認してください。

Q2. 設定にどれくらい時間がかかりますか?

A2. 送信元がメールソフトだけなら短時間で済みます。フォームや複合機など送信元が多いほど、洗い出しと検証に時間がかかると考えてください。

Q3. DMARCを最初からrejectにしてもいいですか?

A3. おすすめしません。漏れていた正規の送信元まで拒否されるおそれがあります。noneから始め、レポートを確認してから強めてください。

Q4. 自社を名乗る偽メールは完全に止められますか?

A4. DMARCで大きく減らせますが、受け取る側の対応にも左右されるため完全ではありません。よく似た別ドメインを使った偽メールには別の対策が必要です。

Q5. DNSの管理者が分からない場合はどうすればいいですか?

A5. まずドメインの登録情報や、過去の制作会社・サーバー会社との契約書を確認してください。管理者が分かるまでは設定変更を控えるのが安全です。

Q6. 設定後、届くようになったかどうやって確認しますか?

A6. 外部のアドレスに送り、メールのヘッダーでSPF・DKIM・DMARCの結果がpassになっているかを見るのが基本です。送信元ごとに1通ずつ試してください。

Q7. 業者に頼む場合、何社に相談すべきですか?

A7. 2〜3社が目安です。送信元の洗い出し、DMARCの段階的な運用、設定内容の書面化まで含むかを同じ条件で比べてください。


まとめ

会社のメールが届かない問題となりすましの問題は、根っこが同じです。自社のドメインから送られたメールを、本物だと証明できていない。その証明の仕組みが、SPF・DKIM・DMARCです。

この記事のまとめ:要点3つ

  • 迷惑メール判定の多くは、送信ドメイン認証の未設定か送信元の漏れが原因
  • 設定前に、フォームや複合機を含めた送信元をすべて洗い出す
  • DMARCは監視から始め、レポートを見ながら段階的に強める

まずは、自社のドメインでメールを送っている仕組みを思いつく限り書き出してみてください。その一覧が、どこに相談しても役立つ資料になります。比べる候補の一つとしてコムネットワークにもお声がけいただければ、今の設定の確認から一緒に進めます。

News 一覧