SPF・DMARCチェッカー
ドメインのSPF、DMARC、MTA-STS、CAAレコードをオンラインで確認し、それぞれの判定を表示します。メールを送信するドメインを入力してください。たとえばwww.example.comではなくexample.comです。
公開対象を検証中…
—
メールDNSポリシーのチェックを、MTA-STSとCAAの行も含めて最初に開いて表示します。同じ実行のほかの7つのパッシブチェックは、その下に閉じた状態で並びます。
値は短縮・無害化されています。IPアドレス、Cookieの値、トークン、メールアドレスのユーザー名は削除され、URLはスキームとホストだけに縮められます。
コーディングエージェントで修正し、再テスト。
この対象をSitelemetryへ引き継ぎ、CodexまたはClaudeを接続して範囲を限定した修正プロンプトを作成し、同じチェックを再実行します。
各レコードの役割と判定方法
チェッカーは入力したホスト名でこれらのレコードを読みます。SPF、DMARC、MTA-STSの未設定は、ホストにMXレコードがある場合にだけ指摘します。メールを受信しないホストでは、同じようには必要ないためです。
| レコード | 公開場所 | 望ましい設定 | このチェッカーの判定 |
|---|---|---|---|
MX | ホスト名のMXレコード。 | メールを受信するドメインに存在すること。 | 件数と内容を表示します。それだけで指摘になることはありません。 |
SPF | ホスト名にある、v=spf1で始まるTXTレコード。 | ドメインからメールを送るすべてのサービスを列挙した、ただ1つのSPFレコード。 | ホストにMXレコードがあるのに未設定:中。レコードの文字列を表示します。 |
| SPFのallメカニズム | SPFレコードの最後の項目。 | -allまたは~all。 | +all:高。?all:低。-allと~allは指摘しません。 |
| SPFのDNSルックアップ | レコード内のinclude、a、mx、ptr、exists、redirectの各項目。 | DNSルックアップが必要な項目は10個まで。 | 最上位のレコードで10個を超える場合:中。include:の参照先は展開しないため、入れ子のルックアップは数えません。 |
DMARC | example.comの場合は_dmarc.example.comにある、v=DMARC1で始まるTXTレコード。 | 正規のメールがすべて通過することをレポートで確認できたら、p=quarantineまたはp=reject。 | ホストにMXレコードがあるのに未設定:中。p=none:低。quarantineまたはreject:合格。sp、pct、rua、アライメントは評価しません。サブドメインでは受信側が組織ドメインのDMARCポリシーも適用しますが、このチェックはそれを読みません。 |
MTA-STS | _mta-sts.example.comにある、v=STSv1で始まるTXTレコードと、mta-stsホスト上のポリシーファイル。 | レコードとポリシーファイルの両方。テスト後はenforceモード。 | ホストにMXレコードがあるのにレコードが未設定:低。確認するのはDNSレコードだけで、ポリシーファイルは取得しません。 |
CAA | ホスト名のCAAレコード。 | 実際に使う証明書発行機関だけを指定したレコード。 | CAAレコードがあれば:合格。なし:低。内容を証明書と照合することはしません。サブドメインでは証明書発行機関が親ドメインのCAAも参照しますが、このチェックはそれを読みません。 |
DKIM | selector._domainkey.example.comにあるTXTレコード。 | メールに署名する各サービスの鍵。 | 確認しません。セレクター名はDNSだけでは見つけられないためです。 |
TLSレポート、DNSSEC、BIMIは確認しません。
各ステータスの読み方。
- 01合格レコードが見つかり、チェックを満たしています。
- 02低 · 中 · 高レコードが欠けているか、このチェックが指摘する設定になっています。レベルは完全なスナップショットと同じです。
- 03観測レコードは記録されましたが、合格にも指摘にもなりませんでした。
- 04観測なしチェックは実行されましたが、表示するレコードが見つかりませんでした。
- 05対象外チェックの対象外です。たとえばホストにMXレコードがないときのSPFやDMARCです。
- 06未計測DNSの問い合わせに失敗したため、合格には数えません。
このチェッカーがしないこと。
- 01入力したホスト名そのもののレコードを読みます。www.example.comの場合はwww.example.comと_dmarc.www.example.comを問い合わせ、example.comは調べません。
- 02ホスト名がアドレスに解決できる必要があります。AまたはAAAAレコードのないメール専用ドメインは、ここでは結果が出ません。
- 03DKIM、TLSレポート、DNSSECは確認せず、SPFのinclude:も展開しません。
- 04メールのレコードは公開DNSから読むだけで、メールは送信しません。同じ実行で、ほかの7つのチェックのためにトップページへ通常のリクエストもいくつか送ります。到達性テスト、脆弱性スキャン、ペネトレーションテストではありません。
- 05結果はある時点の状態です。DNSの変更がすべてのリゾルバーに届くまで時間がかかることがあります。
SPF・DMARCチェックについての質問。
www.example.comでSPFレコードが表示されないのはなぜですか?
チェッカーは入力したホスト名そのものを読みます。メールのレコードは通常、メールを送信するドメインにあるため、example.comそのものを入力してください。
p=noneは間違いですか?
p=noneは監視モードです。DMARCレポートを読む間の通常の最初のステップなので、低と判定します。正規のメールがすべて通過するようになったら、quarantineまたはrejectに移行してください。
DKIMを確認しないのはなぜですか?
DKIMの鍵は、送信サービスだけが知っているセレクター名の下に公開されるため、DNSだけでは見つけられません。メールを送信する各サービスの設定で確認してください。
メールが受信トレイに届くかをテストしますか?
いいえ。メールのレコードは公開DNSから読むだけで、メールは送信しません。同じ実行で、ほかのチェックのためにトップページへ通常のリクエストもいくつか送ります。脆弱性スキャンやペネトレーションテストではありません。受信トレイに届くかどうかは、送信サービスやその評判、個々のメッセージにも左右されます。