無料・アカウント不要

SPF・DMARCチェッカー

ドメインのSPF、DMARC、MTA-STS、CAAレコードをオンラインで確認し、それぞれの判定を表示します。メールを送信するドメインを入力してください。たとえばwww.example.comではなくexample.comです。

公開済みの低負荷シグナルのみを確認します。ポートスキャン、エクスプロイト、認証情報、非公開の対象は扱いません。

登録不要 破壊的通信なし プライベート網を遮断
レコード参照

各レコードの役割と判定方法

チェッカーは入力したホスト名でこれらのレコードを読みます。SPF、DMARC、MTA-STSの未設定は、ホストにMXレコードがある場合にだけ指摘します。メールを受信しないホストでは、同じようには必要ないためです。

レコード公開場所望ましい設定このチェッカーの判定
MXホスト名のMXレコード。メールを受信するドメインに存在すること。件数と内容を表示します。それだけで指摘になることはありません。
SPFホスト名にある、v=spf1で始まるTXTレコード。ドメインからメールを送るすべてのサービスを列挙した、ただ1つのSPFレコード。ホストにMXレコードがあるのに未設定:中。レコードの文字列を表示します。
SPFのallメカニズムSPFレコードの最後の項目。-allまたは~all。+all:高。?all:低。-allと~allは指摘しません。
SPFのDNSルックアップレコード内のinclude、a、mx、ptr、exists、redirectの各項目。DNSルックアップが必要な項目は10個まで。最上位のレコードで10個を超える場合:中。include:の参照先は展開しないため、入れ子のルックアップは数えません。
DMARCexample.comの場合は_dmarc.example.comにある、v=DMARC1で始まるTXTレコード。正規のメールがすべて通過することをレポートで確認できたら、p=quarantineまたはp=reject。ホストにMXレコードがあるのに未設定:中。p=none:低。quarantineまたはreject:合格。sp、pct、rua、アライメントは評価しません。サブドメインでは受信側が組織ドメインのDMARCポリシーも適用しますが、このチェックはそれを読みません。
MTA-STS_mta-sts.example.comにある、v=STSv1で始まるTXTレコードと、mta-stsホスト上のポリシーファイル。レコードとポリシーファイルの両方。テスト後はenforceモード。ホストにMXレコードがあるのにレコードが未設定:低。確認するのはDNSレコードだけで、ポリシーファイルは取得しません。
CAAホスト名のCAAレコード。実際に使う証明書発行機関だけを指定したレコード。CAAレコードがあれば:合格。なし:低。内容を証明書と照合することはしません。サブドメインでは証明書発行機関が親ドメインのCAAも参照しますが、このチェックはそれを読みません。
DKIMselector._domainkey.example.comにあるTXTレコード。メールに署名する各サービスの鍵。確認しません。セレクター名はDNSだけでは見つけられないためです。

TLSレポート、DNSSEC、BIMIは確認しません。

結果の読み方

各ステータスの読み方。

  1. 01合格レコードが見つかり、チェックを満たしています。
  2. 02低 · 中 · 高レコードが欠けているか、このチェックが指摘する設定になっています。レベルは完全なスナップショットと同じです。
  3. 03観測レコードは記録されましたが、合格にも指摘にもなりませんでした。
  4. 04観測なしチェックは実行されましたが、表示するレコードが見つかりませんでした。
  5. 05対象外チェックの対象外です。たとえばホストにMXレコードがないときのSPFやDMARCです。
  6. 06未計測DNSの問い合わせに失敗したため、合格には数えません。
範囲

このチェッカーがしないこと。

  1. 01入力したホスト名そのもののレコードを読みます。www.example.comの場合はwww.example.comと_dmarc.www.example.comを問い合わせ、example.comは調べません。
  2. 02ホスト名がアドレスに解決できる必要があります。AまたはAAAAレコードのないメール専用ドメインは、ここでは結果が出ません。
  3. 03DKIM、TLSレポート、DNSSECは確認せず、SPFのinclude:も展開しません。
  4. 04メールのレコードは公開DNSから読むだけで、メールは送信しません。同じ実行で、ほかの7つのチェックのためにトップページへ通常のリクエストもいくつか送ります。到達性テスト、脆弱性スキャン、ペネトレーションテストではありません。
  5. 05結果はある時点の状態です。DNSの変更がすべてのリゾルバーに届くまで時間がかかることがあります。
よくある質問

SPF・DMARCチェックについての質問。

www.example.comでSPFレコードが表示されないのはなぜですか?

チェッカーは入力したホスト名そのものを読みます。メールのレコードは通常、メールを送信するドメインにあるため、example.comそのものを入力してください。

p=noneは間違いですか?

p=noneは監視モードです。DMARCレポートを読む間の通常の最初のステップなので、低と判定します。正規のメールがすべて通過するようになったら、quarantineまたはrejectに移行してください。

DKIMを確認しないのはなぜですか?

DKIMの鍵は、送信サービスだけが知っているセレクター名の下に公開されるため、DNSだけでは見つけられません。メールを送信する各サービスの設定で確認してください。

メールが受信トレイに届くかをテストしますか?

いいえ。メールのレコードは公開DNSから読むだけで、メールは送信しません。同じ実行で、ほかのチェックのためにトップページへ通常のリクエストもいくつか送ります。脆弱性スキャンやペネトレーションテストではありません。受信トレイに届くかどうかは、送信サービスやその評判、個々のメッセージにも左右されます。