AppRiver(Zix)メール認証ガイド:SPF、DKIM、およびDMARC

by

最終更新日:
5 読了時間:5分
AppRiver(Zix)メール認証ガイド:SPF、DKIM、およびDMARC

主なポイント

  • SPF、DKIM、DMARCを適切に設定することで、AppRiver/Zixのメールサーバーがお客様に代わってメールを送信できるようになり、正当なビジネスメールがスパムフォルダに振り分けられるのを防ぐことができます。
  • アウトバウンドリレーまたはホスト型Exchangeを利用しているAppRiver環境の場合、標準の認証メカニズムは include:edgepilot.com です。
  • ドメインに複数のSPFレコードを登録しないでください。すでにSPFレコードが存在する場合は、既存の文字列に「include:edgepilot.com」を追加するだけで済みます。
  • AppRiverは、テナントごとに固有のDKIM鍵ペアを生成します。公開DNS鍵を取得し、送信メールの暗号化署名を有効にするには、AppRiverのサポート部門と調整する必要があります。
  • DMARCの導入にあたっては、常に「p=none」の監視ポリシーから始め、より厳格なルールを適用する前に、メールの送信状況やサードパーティのサービスを安全に評価するようにしてください。

貴社がクラウドメールセキュリティ、ホスト型Exchange、またはセキュアな送信リレーのサービスとしてAppRiver(現在はZixの一部門)を利用している場合、メッセージはAppRiverのEdgePilot配信インフラを通じて送信されます。

DNSによる認証が確認できない場合、受信側メールシステム(GoogleやYahooなど)は、お客様のドメインがAppRiverに対し、お客様に代わってメッセージを転送することを承認したかどうかを確認できません。SPF、DKIM、DMARCのポリシーを適切に導入することで、メッセージの真正性を暗号的に証明し、ドメインのなりすましを防止し、受信トレイへの確実な配信を確保できます。

AppRiverでドメイン認証を行う理由とは?

AppRiverがお客様のドメインの送信メール中継またはホスト型Exchangeを管理している場合、これらの認証プロトコルを設定することで、運用上の重要な安全対策が講じられます:

  • スパムフィルターを回避:受信メールサーバーは、公開されているレコードと照らし合わせて送信サーバーの正当性を確認します。SPFとDKIMが整合していれば、メッセージが「信頼できない」や「不審」と分類されることはありません。
  • ブランドアイデンティティを保護:厳格な認証により、サイバー犯罪者が御社の経営陣やドメインを装って詐欺的なメッセージを送信することを防ぎます。
  • コンプライアンスの確保:主要なメールプロバイダー(GoogleやYahoo!の大量送信者向けガイドラインなど)が定める送信者に関する必須要件を満たしています。

AppRiver SPF の設定手順

SPFでは、どのIP範囲およびメールサーバーが、お客様のドメイン名を使用してメッセージを送信することを許可されるかを定義します。AppRiverは、送信ルーティングにEdgePilotインフラストラクチャを使用しています。

シナリオA:既存のSPFレコードがない場合

ドメインのDNSに有効なSPFエントリがない場合は、DNS管理コンソール(Cloudflare、GoDaddy、Route 53など)で新しいTXTレコードを作成してください:

  • タイプTXT
  • ホスト/名前: @(プロバイダーの指定がある場合は空欄のままにしてください)
  • 価値がある。

v=spf1 include:edgepilot.com ~all

(注:すべての送信元を把握する間、メールの配信に支障が生じないよう、初期導入時には「-all」ではなく「~all(ソフトフェイル)」を使用することをお勧めします)。

シナリオ B:既存の SPF レコードがある場合(最も一般的なケース)

お使いのドメインがすでに他のプラットフォーム(Microsoft 365、Google Workspace、Amazon SESなど)を介してメールを送信している場合は、決して2つ目のSPFレコードを公開しないでください。複数のSPF TXTレコードを公開することは、標準的なRFC仕様に違反し、即座にPermErrorが発生します。

その代わりに、既存のTXTレコードを編集し、終了タグの直前に「include:edgepilot.com」を挿入してください:

  • 以前:

v=spf1 include:spf.protection.outlook.com ~all

  • その後:

v=spf1 include:spf.protection.outlook.com include:edgepilot.com ~all

プロのヒント:DNSルックアップの回数を常に確認しておきましょう。SPFでは、DNSルックアップは最大10回までと制限されています。組織で複数のアウトバウンドマーケティングツールやトランザクションツールを活用している場合は、PowerDMARCの「Hosted SPF」または「SPF Flattening」を利用してルックアップ回数を削減し、認証失敗を防ぐことを検討してください。PowerDMARCのSPFチェッカーを使えば、いつでも現在のルックアップ回数を確認できます。

SPFチェッカー

AppRiver で DKIM を設定する手順

DKIMは、電子メールメッセージがあなたのドメインから送信されたものであり、転送中に改ざんされていないことを、暗号技術を用いて保証します。SPFが送信サーバーの認証を行うのに対し、DKIMはメッセージのヘッダーおよび本文そのものに署名を行います。

手順 1:AppRiver サポートに DKIM キーペアを依頼する

AppRiverは、アカウントごとに固有の暗号鍵ペアを管理しています。

1. AppRiver サポートチームにご連絡ください(管理ポータルから、または [email protected] まで)。

2. 送信ドメインに対して、カスタムDKIM署名を申請してください。

3. サポートチームからは、以下のサポートが提供されます:

  • パブリックDNSに公開するDKIM公開鍵(およびセレクタ名)。
  • お客様の対応する秘密鍵が、相手側の送信メールサーバーに適用されていることを確認してください。

ステップ 2: DNS に DKIM レコードを登録する

セレクタとキーの詳細を受け取ったら、DNSプロバイダーにログインし、必要なレコードを追加してください:

  • タイプ:TXT(AppRiverが直接公開鍵を提供するか、CNAME委任を行うかによって、CNAMEとなる場合もあります)
  • ホストレコード/名前:[セレクタ]._domainkey(例:セレクタが「appriver」の場合は、「appriver._domainkey」を使用)
  • TXT値:

v=DKIM1; k=rsa; p=[アプリ提供の公開鍵]

(Cloudflareをご利用のお客様への注意: AppRiverからCNAMEレコードが提供されている場合、認証エラーを防ぐために、「プロキシステータス」が「DNSのみ(灰色の雲)」に設定されていることを確認してください)。

ステップ3:有効化の確認

DNSレコードが公開されたことをAppRiverのサポートに通知し、アカウントの送信署名機能を無効にしてもらってください。確認が取れたら、PowerDMARCのDKIMチェッカーを使用して、セレクタが正しく解決されることを確認してください。

DKIMチェッカー

DMARCレコードを設定する手順

SPF および DKIM の設定が完了したら、DMARC を実装する必要があります。DMARC は、SPF または DKIM の検証に失敗した受信メッセージを、受信メールサーバーがどのように扱うべきかを指示し、ドメインのアクティビティを完全に可視化します。

PowerDMARCの無料DMARCレコード生成ツールを使用して、初期レコードを作成してください。

DMARCレコードジェネレータ

1. DNS設定を開き、新しいレコードを作成します:

  • 種類:TXT
  • ホスト/名前:_dmarc
  • 値:v=DMARC1; p=none; rua=mailto:[email protected];

2. 記録を保存してください。

p=none を初期設定として設定することで、設定が完了するまでの間、正当なビジネスメールを拒否したり隔離したりすることなく、ドメインを名乗って送信されたすべてのメールを監視することができます。

設定の確認とトラブルシューティング

DNSの変更が世界中に反映されるまでには、15分から24~48時間かかる場合があります。

1.ドメインの健全性チェックを実行する:PowerDMARCの無料DMARCレコードチェッカーを使用して、公開済みのレコードを検証してください。

DMARCレコードチェッカ

2.テストメールを送信する:AppRiverの送信サービスを通じて、外部アカウント(Gmailなど)にテストメールを送信します。

3.メッセージヘッダーを確認する:「Show original」を選択して生のヘッダーを開き、「Authentication-Results」フィールドを確認します:

  • SPF:Return-Path と一致するドメインの場合、SPF は「pass」と判定されることが予想されます。
  • DKIM:d=タグがご自身のドメインと一致し、dkim=pass となることを想定してください。
  • DMARC:dmarc=pass となる見込みです。

執行段階へ移行(p=却下)

PowerDMARCの集計レポートにより、AppRiverやその他のツールを経由する正当な送信トラフィックの100%が、整合されたSPFおよびDKIMを常に通過していることが確認できたら、強制適用に移行できます:

まとめ

メールセキュリティを最大限に強化する準備はできていますか?PowerDMARCを利用すれば、組織はAppRiverからの送信トラフィックをシームレスに監視し、自動フラット化機能によってSPFルックアップの制限を解消し、DMARCの完全な適用へと安全に移行することができます。

今すぐ弊社チームにお問い合わせいただくか、PowerDMARCのデモをご予約いただき、ビジネスコミュニケーションのセキュリティを確保しましょう!

CTA