cPanelのSPF・DKIM・DMARC設定ガイドのイメージ画像

cPanelのSPF・DKIM・DMARC設定ガイド


著者: Yunes Tarada
翻訳: 東條 百々朱

この記事はPowerDMARCのブログ記事 cPanel SPF, DKIM, and DMARC Setup Guide の翻訳です。
Spelldataは、PowerDMARCの国内正規代理店です。
この記事は、PowerDMARCの許可を得て、翻訳しています。


主なポイント

  1. SPFは、自社ドメインに代わってメールを送信できるサーバーを指定するためのメール認証方式です。
  2. DKIMはメールにデジタル署名を付与し、メールの送信元と、送信後に内容が改竄されていないことを検証します。
  3. DMARCは、SPFまたはDKIMによる認証とドメインアライメントの結果に基づき、認証に失敗したメールを受信側がどのように処理するかを定めます。
  4. SPF、DKIM、DMARCを適切に設定することで、ドメインのセキュリティを強化し、メール到達率の向上にもつながります。
  5. cPanelを利用すると、これらのDNSレコードを比較的簡単に設定でき、メール送信環境の信頼性向上にも役立ちます。

cPanelでSPF、DKIM、DMARCレコードを設定し、ドメインを保護するとともに、メール到達率を改善しましょう。
これらのメール認証プロトコルは、送信者の正当性を確認し、フィッシングやスプーフィングを防止するとともに、正当なメールを受信トレイへ届けやすくするために役立ちます。
このガイドでは、それぞれのレコードを設定する方法を順番に説明します。

ステップ0:ワンクリックで設定できるか確認する

手動で設定する前に、自動設定機能が利用できるか確認してください。
DNSがcPanelと同じサーバーで管理されている場合は、この方法を利用できることがあります。

  1. cPanelへログインし、「Email Deliverability」へ移動します。Email Deliverability
  2. 一覧から対象のドメインを探します。
  3. 「Repair」または「Install Suggested Record」ボタンが表示されている場合は、クリックします。
    cPanelは、必要なSPFおよびDKIMレコードを自動的に作成・修正します。Repair
    このオプションが表示されない場合や、DNSをCloudflareやGoDaddyなどの外部サービスで管理している場合は、以下のステップに従って手動で設定してください。

ステップ1:cPanelでSPFレコードを設定する

SPFの設定方法には、主に2つあります。

方法A:PowerSPFを使用する

PowerSPFのようなマネージドSPFソリューションを使用すると、SPFレコードを効率的に管理し、DNSルックアップ回数の上限である10回を超えるリスクを軽減できます。
すでにPowerDMARCアカウントを持っている場合は、以下のステップで設定してください。

  1. PowerDMARCポータルに表示されている専用のSPF値をコピーします。PowerDMARC portal
  2. cPanelで「Domains」>「Zone Editor」へ移動します。Domains
  3. 対象ドメインの「Manage」をクリックします。Manage
  4. 既存のSPF TXTレコードを探します。
    レコードが存在する場合は「Edit」をクリックし、「Record」フィールドの内容をPowerDMARCからコピーした値へ置き換えます。SPF TXT record
  5. SPFレコードが存在しない場合は、「+ Add Record」をクリックして新しいTXTレコードを作成します。
    以下の内容を入力してください。
    Name
    ドメイン名
    Type
    TXT
    Record
    PowerDMARCから取得した値
    Add Record
  6. 「Save Record」をクリックします。Save Record
  7. PowerDMARCポータルへ戻ってページを更新し、PowerSPFが有効になっていることを確認します。
    DNSステータスに「Activated」と表示されれば設定完了です。Activated
    その後、新しいメール送信元を追加する場合は、PowerDMARCポータルのメカニズム設定画面から追加できます。
    設定を保存すると、DNSへ反映された後、新しい送信元がSPF設定に反映されます。

方法B:cPanelでSPFを手動設定する

  1. cPanelで「Domains」>「Zone Editor」へ移動し、対象ドメインの「Manage」をクリックします。Manage2
  2. TXTレコードを追加するか、既存のSPFレコードを編集します。TXT
    以下の内容を入力してください。
    Name
    ドメイン名
    Type
    TXT
    Record
    SPFレコード
    TXT Record
  3. 「Save Record」をクリックします。
    SPFレコードの末尾に設定する-allは、レコード内で許可されていない送信元からのメールをSPF Failとして評価することを示します。
    ただし、実際にメールを拒否するかどうかは、受信側のメールサーバーやDMARCポリシーなどによって異なります。Save Record2

ステップ2:cPanelでDKIMレコードを設定する

  1. まず、Google WorkspaceやMicrosoft 365など、利用しているメール送信サービスからDKIMレコードの情報を取得します。
    通常、DKIM設定にはセレクタと公開鍵が含まれます。
  2. cPanelの「Zone Editor」で「+ Add Record」をクリックします。Add Record2
  3. メールサービスから指定されたレコードタイプを選択します。
    プロバイダーによってTXTまたはCNAMEが使用されます。

    この例ではTXTレコードを使用します。
    以下の内容を入力してください。
    Name
    メールサービスから提供されたDKIMレコード名またはセレクタ
    Type
    TXT
    Record
    提供されたDKIM公開鍵の値
    TXT2
  4. 「Save Record」をクリックします。Save Record3

ステップ3:cPanelでDMARCレコードを設定する

DMARCについても、マネージドサービスを利用する方法と手動で設定する方法があります。

方法A:PowerDMARCのHosted DMARCを使用する

Hosted DMARCを使用すると、DMARCレコードの管理やレポート分析、ポリシー変更を一元的に行いやすくなります。

  1. PowerDMARCポータルからHosted DMARC用のCNAMEレコードをコピーします。CNAME record
  2. cPanelの「Zone Editor」で「+ Add Record」をクリックします。Add Record3
    以下の内容を入力してください。
    Name
    _dmarc.yourdomain.com.
    Type
    CNAME
    Record
    PowerDMARCポータルからコピーした値
    TXT3
  3. 「Save Record」をクリックします。Save Record4
  4. PowerDMARCポータルへ戻り、レコードが正しく設定されていることを確認します。PowerDMARC portal2
  5. すべての正当なメール送信元が認証されていることを確認したうえで、最終的にDMARCポリシーをrejectへ移行します。reject

方法B:DMARCを手動で設定する

  1. cPanelの「Zone Editor」で「+ Add Record」をクリックします。Add Record4
  2. 新しいTXTレコードを作成します。
    以下の内容を入力してください。
    Name
    _dmarc.yourdomain.com.または、DNSサービスの仕様によっては_dmarc
    Type
    TXT
    Record
    まずは監視専用のDMARCポリシーを設定します。
    TXT4
  3. 「Save Record」をクリックします。
    p=noneでは、DMARC認証に失敗したメールを隔離したり拒否したりせず、レポートを収集して状況を確認できます。Save Record5

DMARCポリシーに関する重要な注意事項

p=noneは監視専用のポリシーです。
DMARC導入の初期段階では、正当なメールの配信へ影響を与えることなく、自社ドメインを使用して誰がメールを送信しているのかを把握できるため、有効な設定です。

ただし、p=noneのままでは、認証に失敗したメールを受信側で隔離または拒否するよう求めることはできません。
実際にドメインをスプーフィングから保護するには、DMARCレポートを分析し、すべての正当な送信元が適切に認証されていることを確認したうえで、p=quarantineへ移行し、最終的にはp=rejectへ移行することを推奨します。
p=rejectでは、DMARC認証に失敗したメールを拒否するよう受信側メールサーバーへ要求できます。

また、PowerDMARCのようなサービスを利用してDMARCレポートを分析することも有効です。
DMARCの集計レポートはXML形式で提供されますが、分析ツールを利用すると、複雑なXMLデータを分かりやすいグラフやレポートへ変換できます。
これにより、認証状況を確認しながら、より安全にp=rejectへ移行できます。

ステップ4:cPanelでSPF、DKIM、DMARCレコードを確認する

DNSの変更が反映されたら、設定が正しいことを確認します。

  1. cPanelの「Email Deliverability」へ戻ります。
  2. このツールではドメインのDNS設定を確認し、SPFやDKIMなどの状態を表示できます。
  3. 設定が正しく認識されている場合は、対象の項目に「Valid」などのステータスが表示されます。Valid

cPanelでSPF、DKIM、DMARCを正しく設定することで、以下のようなメリットがあります。

自動監視、分かりやすいDMARCレポート、高度なポリシー管理を利用したい場合は、PowerDMARCのDMARC管理プラットフォームを活用することで、メール認証を一元的に管理できます。