Zoho MailのSPF・DKIM・DMARC設定ガイドの解説イメージ画像

Zoho MailのSPF・DKIM・DMARC設定ガイド


著者: Yunes Tarada
翻訳: 東條 百々朱

この記事はPowerDMARCのブログ記事 A Step-by-Step Guide to Setting Up SPF, DKIM, and DMARC for Zoho Mail の翻訳です。
Spelldataは、PowerDMARCの日本代理店です。
この記事は、PowerDMARCの許可を得て、翻訳しています。


主なポイント

  1. SPF、DKIM、DMARCは、Zoho Mailで使用するドメインのメール認証を強化し、スプーフィングを防止するとともに、メール到達率の向上に役立ちます。
  2. Zoho Mailでは、Admin Console内でSPFおよびDKIMレコードに必要な値が表示されるため、それらをコピーしてDNSへ追加することで、Zoho Mailを正当なメール送信元として認証できます。
  3. DMARCレコードは、DNS設定で手動で作成・追加する必要があります。
    DMARCを初めて導入する場合は、まず監視用のp=noneポリシーから開始し、認証状況を十分に確認したうえで、最終的に強制適用ポリシーであるp=rejectへ移行することを推奨します。
  4. 設定後の検証も重要です。
    DNSへの変更が反映されたら、SPF、DKIM、DMARCの各レコードが正しく設定されていることを確認してください。
  5. PowerDMARCを使用すると、認証状況の監視、DMARCレポートの可視化、監視ポリシーから強制適用ポリシーへの段階的な移行を効率的に行えます。

Zoho MailでSPF、DKIM、DMARCレコードを設定することで、ドメインのメール認証を強化し、送信者としての信頼性を高めることができます。
これらを適切に設定することで、ブランドをスプーフィングから保護し、受信トレイへの到達率を向上させ、GoogleやMicrosoftなどの主要なメールサービス提供者が定める送信者要件への対応にもつながります。

Zoho MailでSPF、DKIM、DMARCを設定する方法

ステップ1:Zoho Mailでドメインのメール設定にアクセスする

NamecheapなどのDNSプロバイダへレコードを追加する前に、Zoho Mail Admin Consoleから必要な設定値を取得します。

  1. Zoho Mail Admin Consoleへログインします。1-1
  2. 左側のメニューから「Domains」をクリックします。2-1
  3. 設定するドメインを選択します。
    まだドメインを追加していない場合は、ここで新しいドメインを追加してください。3-1
  4. 「Email Configuration」セクションへ移動します。4-1
  5. Zoho Mailに表示されているMX、SPF、DKIMなど、DNSへ追加する必要があるレコードを確認します。

ステップ2:Zoho Mail用のMXレコードを設定する

  1. Namecheapなど、利用しているDNSプロバイダの管理画面へログインします。5-1
  2. 対象ドメインのDNS管理画面を開きます。
  3. Zoho Mailから提供されたMXレコードを追加します。
  4. 各MXレコードの「Host」または「Name」を@に設定します。
  5. Zoho Mail Admin Consoleに表示されているメールサーバのアドレスを、「Value」「Mail Server」「Target」などの対応するフィールドへ入力します。
  6. Zoho Mailで指定されているとおりに、各MXレコードの優先度(Priority)を設定します。
  7. すべてのMXレコードを追加したら、変更を保存します。6-1
  8. 設定後、MXレコードがZoho Mailのメールサーバを参照していることを確認します。7-1
    これで、対象ドメイン宛てのメールをZoho Mailで受信するためのMX設定が完了します。

ステップ3:Zoho MailのSPFレコードを設定する

SPFレコードは、Zoho Mailが自社ドメインに代わってメールを送信することを許可された正当な送信元であることを、受信メールサーバへ示します。
同じドメインに複数のSPFレコードを公開しないよう注意してください。
すでにSPFレコードが存在する場合は、新しいSPFレコードを追加するのではなく、Zoho Mailから指定されたinclude:メカニズムを既存のSPFレコードへ統合する必要があります。8-1

  1. DNS管理画面で、新しいDNSレコードを追加します。9-1
  2. レコードタイプをTXTに設定します。10-1
  3. 「Host」または「Name」を@に設定します。
  4. 「Value」または「Content」には、Zoho Mailから提供されたSPF文字列を貼り付けます。11-1
  5. 入力内容を確認し、変更を保存します。
  6. DNSへ変更が反映されるまで待ちます。12-1
    すでにSPFレコードがある場合は、そのレコードへZoho Mailの設定を統合し、SPFレコードが1つだけになるようにしてください。

ステップ4:Zoho MailのDKIMレコードを設定する

DKIMは、送信メールへデジタル署名を付与し、そのメールが正当な送信元から送られ、送信後に改竄されていないことを受信側で確認できるようにする仕組みです。

  1. Zoho Mailの「Email Configuration」ページで、DKIM設定を開きます。
  2. Zoho Mailから提供されたDKIMセレクタと公開鍵を確認します。13-1
  3. DNS管理画面で、新しいTXTレコードを追加します。
  4. 「Host」または「Name」には、Zoho Mailから提供されたセレクタを入力します。
    通常は、次のような形式になります。
    
    zoho._domainkey
    
  5. 「Value」または「Content」には、Zoho Mailから提供されたDKIM公開鍵の文字列を貼り付けます。
  6. 入力内容を確認し、レコードを保存します。14-1
  7. DNSへの変更が反映されるまで待ちます。

ステップ5:Zoho Mail用のDMARCレコードを作成する

次にDMARCを設定します。
DMARCでは、SPFやDKIMの認証結果をもとに、認証に失敗したメールを受信側がどのように処理するかを指定できます。

  1. Zoho Mail Admin ConsoleでDMARC Generatorを開きます。
  2. 使用するDMARCポリシーを選択します。
    DMARCを初めて導入する場合は、通常p=noneから開始します。
    p=noneは監視用のポリシーですのでご注意ください。

    認証結果に関するレポートを収集できますが、認証に失敗したメールを隔離したり拒否したりする保護は行いません。
    まずp=noneで認証状況を確認し、正当な送信元の設定に問題がないことを確認した後、p=quarantineへ移行します。

    最終的には、より強力な保護を実現するため、p=rejectへの移行を検討してください。
    PowerDMARCでDMARCレポートを分析すると、複雑なXML形式のレポートを分かりやすいグラフやダッシュボードで確認できるため、p=rejectへ安全に移行するための判断がしやすくなります。
  3. 集約レポートの送信先メールアドレスを指定します。
    例えば、次のようなアドレスを使用します。
    
    dmarc-reports@yourdomain.com
    
    DMARC集約レポートは、このアドレスで受信します。
  4. 必要に応じて、DKIMとSPFのアライメントモードを設定します。
    厳格なアライメントを使用する場合は、SPFとDKIMの両方を「strict」に設定します。
    ただし、厳格(strict)モードでは、認証に使用するドメインと「From:」ヘッダのドメインが完全に一致する必要があります。
    サブドメインを利用する環境では、より柔軟な「relaxed」モードが適している場合もあります。
  5. 設定内容を確認し、「Generate」をクリックします。15-1
  6. 生成されたDMARCレコードの内容をコピーします。
  7. DNS管理画面へ戻ります。16-1
  8. 新しいTXTレコードを追加します。
  9. 「Host」または「Name」を_dmarcに設定します。
  10. 「Value」または「Content」には、生成されたDMARCレコード全体を貼り付けます。17-1
  11. 入力内容を確認し、レコードを保存します。18-1
  12. DNSへ変更が反映されるまで待ちます。

ステップ6:Zoho Mailのレコードを検証する

すべてのDNSレコードを追加したら、設定が正しいか確認します。

  1. DNSプロバイダで、すべての変更が保存されていることを確認します。
  2. Zoho Mail Admin Consoleへ戻ります。
  3. 「Email Configuration」セクションを開きます。
  4. SPFやDKIMなど、検証可能な各レコードの横に表示されている「Verify」をクリックします。19-1
  5. 正しく設定されている場合は、緑色のチェックマークや認証済みであることを示すステータスが表示されます。20-1
    DNSへの変更が反映されるまでには時間がかかる場合があります。
    多くの場合は数分から数時間で反映されますが、DNSプロバイダやTTLの設定によっては最大24~48時間程度かかることがあります。
    すぐに検証できない場合は、時間を置いてから再度確認してください。

ステップ7:PowerDMARCで設定を確認・監視する

Zoho Mail側で設定が完了したら、PowerDMARCを使用してSPF、DKIM、DMARCなどの認証状況をまとめて確認できます。

  1. PowerDMARCのアカウントをまだ持っていない場合は、PowerDMARCへ登録します。17h14_51
  2. 左側のサイドバーから「ダッシュボード」>「分析ツール」>「PowerAnalyzer」へ移動します。17h49_56
  3. 確認するドメイン名を入力します。17h19_25
  4. 「参照」をクリックします。16h23_11
  5. SPF、DKIM、DMARCの検証結果を確認します。
    ここまでのステップを正しく実行していれば、有効なSPF、DKIM、DMARCレコードが表示されます。
  6. 必要に応じて、BIMI、MTA-STS、TLS-RPTなど、その他のメールセキュリティプロトコルの設定状況も確認します。
    この例では、BIMI、MTA-STS、TLS-RPTなどのプロトコルも設定されています。17h51_23

Zoho Mail向けにSPF、DKIM、DMARCを正しく設定することで、以下のメリットが得られます。

自動監視、DMARCレポートの可視化、高度なDMARCポリシー管理を行いたい場合は、PowerDMARCのDMARC管理プラットフォームを利用することで、メール認証の運用を効率化できます。
PowerDMARCへ登録し、Zoho Mailで使用するドメインのメール認証とセキュリティ管理を始めてください。