Cloudblast DKIM、DMARC、SPF 設定ガイド

最終更新日:
8 読了時間:約8分
Cloudblast DKIM、DMARC、SPF 設定ガイド

主なポイント

  • Cloudblastでは、一般的なメールプラットフォームのように、共有のSPFインクルードDKIMセレクタを公開していません。認証されるすべての情報は、お客様自身のVPSのIPアドレスおよびそこにインストールされたメールソフトウェアに紐付けられています。
  • 独自のメールサーバーを運用することで、ほとんどのサードパーティ製送信サービスにはない利点があります。それは、エンベロープ送信者(Return-Path)を完全に制御できるため、SPFの整合性を容易に確保できるという点です。
  • サーバーのリバースDNS(PTRレコード)は、SPF、DKIM、DMARCとは直接的な関係はありませんが、PTRレコードの不一致は、自前で運用しているメールがスパムフォルダに振り分けられる最も一般的な原因の一つです。
  • まず、監視ポリシー(p=none)でDMARCを公開してください。そうすれば、実際に必要なメールを誤ってブロックしてしまうリスクを冒す前に、どの送信者があなたのドメインを装ってメールを送信しているかを確認できます。

CloudblastはクラウドVPSホスティングプロバイダーであり、メールサービスではありません。サーバー、パブリックIPアドレス、およびrootアクセス権は提供されますが、「送信ドメインを接続する」といった画面は一切ありません。 Postfix、CyberPanel や OpenPanel などのコントロールパネル、あるいはその他の SMTP アプリケーションを通じて、その VPS を使用して独自のメールサーバーを運用している場合、SPF、DKIM、DMARC の設定すべてご自身で行う必要があります。このガイドでは、何を設定すべきか、どこで設定するか、そして実際に機能しているかどうかを確認する方法について解説します。

Cloudblastでホストされているドメインを認証する理由は何ですか?

Cloudblastは、AMD EPYCを搭載したVPSプラン、組み込みのDDoS対策、時間単位の課金など、基本的なインフラストラクチャを売りとしており、独自のスタックを運用したい開発者をターゲットにしています。 これらにはマネージド型のメール送信サービスは含まれていないため、SaaS製品、サポート用受信箱、トランザクションメールのいずれを目的とするにせよ、Cloudblastインスタンスにメールサーバーを接続する場合、ドメインの認証はホスト側が代行するものではなく、手動での1回限りのDNS設定が必要となります。

自己ホスト型環境においてSPF、DKIM、DMARCを適切に設定すれば、適切に認証されたドメインと同様の結果が得られます:

  • なりすましを防止:他者が、あなたのドメインから送信されたように見せかけたなりすましメールやフィッシングメールを送信することを困難にします。
  • 受信トレイへの配信率を向上:Gmail、Outlook、その他のプロバイダーに対し、送信履歴のないVPS IPから届くメールを信頼する理由を提供します。
  • 送信レピュテーションを保護:VPSのIPアドレスは再割り当てされたり、以前に他者が使用していたりする場合があるため、認証とモニタリングを組み合わせることで、レピュテーションに関する問題を早期に発見することができます。
  • 実際に送信元がどこなのかがわかりますDMARCレポートでは、あなたのドメインを使用してメールを送信しているすべての送信元が明らかになります。これは、Cloudblastサーバー以外にも、そのドメイン名でメールを送信しているものが存在する場合に重要な情報となります。

CloudblastでホストされているメールサーバーでSPFおよびDKIMを設定する手順

これに関するダッシュボード上の切り替え機能はありません。DNSプロバイダーの画面や、VPS上で動作しているメールソフト内で直接作業を行うことになります。

手順 1:ドメインをサーバーに設定する

送信メール用のホスト名(例:mail.yourdomain.com)を決定し、設定全体で一貫して使用してください。

1. mail.yourdomain.com を、Cloudblast がインスタンスに割り当てた IPv4 アドレスを指す A レコードとして追加してください。IPv6 経由で送信する場合は、AAAA レコードも追加してください。

2. Cloudblastのコントロールパネルで、そのIPアドレスのPTR(逆DNS)レコードを同じホスト名に設定し、そのIPアドレスを検索した際にmail.yourdomain.comに解決されるようにします。

3. メールサーバーのSMTPグリーティング(EHLO/HELO)で、その同じホスト名を使用し、DNSに登録されている内容と一致するようにします。

記録タイプ価値
mail.yourdomain.comA198.51.100.10
198.51.100.10PTRmail.yourdomain.com

これらはSPF、DKIM、DMARCによって直接チェックされるものではありませんが、PTRレコードの不一致や欠落は、認証が行われる前に、自前で運用しているサーバーからのメールが拒否されたりフィルタリングされたりする一般的な原因となっています。

ステップ 2: Cloudblast の SPF レコードを設定する

Cloudblastが提供する参照用の仕組みがないため、SPFレコードでは、Cloudblastサーバーが送信を行う特定のIPアドレスを承認する必要があります。

1. このドメインに代わってメールを送信するすべてのIPアドレス(IPv4およびIPv6)を列挙してください。VPSを1台のみ運用している場合は、通常、IPアドレスは1つだけです。

2. ドメインにすでにSPFレコードが存在するかどうかを確認してください。存在する場合は、CloudblastのIPアドレスをそのレコードに追加してください。1つのドメインに設定できるSPFレコードは1つだけですので、既存のレコードとは別に2つ目のTXTレコードを公開することは絶対に避けてください。

3. メールソフトで、エンベロープ送信者(Return-Path)を、yourdomain.com や bounce.yourdomain.com といったサブドメインなど、自身が管理するドメインに設定してください。これにより、DMARC の目的上、SPF と表示される「From」アドレスを一致させることができます。

4. 送信者のリストをすべて確認したら、-all オプションでレコードを閉じます。まだすべての送信者が正しく取得されているか確認中の場合は、その間は ~all を使用してください。

SPFレコードの例:

yourdomain.com. TXT “v=spf1 ip4:198.51.100.10 -all”

CRMやマーケティングプラットフォームなど、他のツールでも同じドメインからメールを送信する場合は、それらの送信メカニズムを同じレコードにまとめてください。SPFでは、「include」のようなメカニズムに対して最大10件のDNSルックアップが許可されていますが、単一のVPSで通常使用されるような直接のIPv4またはIPv6エントリは、この制限の対象にはなりません。

複数の送信元を管理していて、制限に近づいている場合は、当社のホステッドSPFソリューションをご検討いただく価値があります。また、PowerDMARCのSPFチェッカーで現在のレコードを確認することもできます。

Cloudblast SPF

ステップ 3: Cloudblast の DKIM レコードを設定する

Cloudblastから発行されたキーをコピーする機能がないため、DKIMはメールソフト内で生成する必要があります。

1. メールサーバーの署名ツールを使用して鍵ペアを生成します(PostfixではOpenDKIMが一般的であり、ほとんどのコントロールパネルにはDKIMマネージャーが組み込まれています)。DNSプロバイダーが生成されるレコードの長さをサポートしている限り、現在は2048ビットのRSA鍵が推奨されています。

2. DNSレコードの一部となるセレクタ名を選択します。識別しやすい名前が適しています。例えば、「dkim2026」などです。

3. 鍵の公開部分をTXTレコードとして公開します。その際、ターミナルからコピーした際に残ってしまった改行や余分な引用符がないようにしてください。

DKIMレコードの例:

dkim2026._domainkey.yourdomain.com. TXT “v=DKIM1; k=rsa; p=[公開鍵]”

4. メールソフトの設定を行い、送信するすべてのメッセージに、公開した内容と完全に一致する「d=yourdomain.com」および「s=dkim2026」を使用して署名するようにします。

秘密鍵は、メールに署名を行うプロセス内でのみ使用するようにし、もし秘密鍵が漏洩した疑いがある場合は、セレクタを更新してください。DNSでレコードが正しく解決されることは、公開鍵が公開されていることを確認するに過ぎず、サーバーが実際にその公開鍵に対応する秘密鍵で署名を行っていることを確認するものではありません。そのため、実際のメッセージを用いたテストは依然として重要です。

PowerDMARCのDKIMチェッカーを使って、レコードそのものを確認することができます。

Cloudblast SPF

CloudblastドメインでDMARCレコードを有効にする手順

CloudblastはDMARCとは一切関係ありません。DMARCはドメインレベルで個別に公開され、お客様のVPSだけでなく、そのドメイン名でメールを送信するすべての送信元に適用されます。構文を手作業で記述するのではなく、PowerDMARCの無料DMARCレコード生成ツールを使用して作成してください。

Cloudblast SPF

1. まだ設定していない場合は、集計レポートを受信するためのメールボックス(例:[email protected])を設定してください。

2. まず、ポリシーをp=none に設定して開始します。3つのオプションの実際の動作は以下の通りです:

  • p=なし(監視):自分のドメインを名乗ってメールを送信している送信者を特定するためのレポートを収集している間も、メールは通常通り配信されます。
  • p=quarantine(ステージ):認証されていないメールはスパムフォルダに振り分けられます。
  • p=reject(強制):認証されていないメールは即座にブロックされます。

3. 「rua」欄に報告先住所を入力してください。

4. 生成された値を、_dmarc.yourdomain.com に単一の TXT レコードとして公開します。以前の設定により、すでにDMARC レコードが存在する場合は、2つ目を追加するのではなく、既存のレコードを上書きしてください。

監視モードの記録例:

_dmarc.yourdomain.com. TXT “v=DMARC1; p=none; rua=mailto:[email protected]

手順 2 および 3 で、エンベロープ送信元と DKIM の d= 値の両方を自身のドメインに設定しておけば、通常、自前でホストしている Cloudblast サーバーは、どちらの方法でも DMARC を正常に通過させることができます。 とはいえ、実際のデータでそれを確認するまでは、すぐに p=reject に切り替えないでください。以前の設定により、ドメインがすでに p=quarantine または p=reject になっている場合は、Cloudblast サーバーの認証を個別に修正する間、そのポリシーを維持しておいてください。

セットアップの確認

DNSレコードを確認してください

SPF、DKIM、DMARC、A、およびPTRレコードを確認し、正しく公開されているか、また入力ミスがないかを確認してください。PowerDMARCの「Domain Analyzer」を使えば、SPF、DKIM、DMARCを一度にまとめてチェックできます。

Cloudblast SPF

実際のテストメールを送信する

DNSで解決されたレコードがあるからといって、サーバーがそれを使用しているとは限りません。本番環境のメールで使用しているのと同じアプリケーションと認証情報を使って、実際にメッセージを送信してください。別のデスクトップメールクライアントを使用すると、経路がまったく異なってしまうため、使用しないでください。

認証結果を確認する

メッセージのヘッダーを開き、「spf=pass」、「dkim=pass」、「dmarc=pass」と表示されているか確認してください。また、header.fromがsmtp.mailfrom(SPF)およびheader.d(DKIM)の両方と一致していることを確認してください。生のヘッダーを解析したくない場合は、PowerDMARCのメールヘッダーアナライザーが代わりに解析を行ってくれます。

Cloudblast SPF

結果考えられる原因修正
SPF失敗レコードに送信元IPアドレスが記載されていませんSPFレコードにCloudblastのIPアドレスを追加してください
DKIM:なし署名が有効になっていませんメールソフトでDKIM署名を有効にしてください
DKIM 失敗公開鍵と秘密鍵が一致しません鍵ペアを再生成して再公開する
DMARCの失敗SPFもDKIMも、「From」ドメインと一致していません封筒の差出人とd=の値を再確認してください

もし最初の試みで何かがうまくいかなかった場合は、さらなるトラブルシューティングを行う前に、DNSの反映に24~48時間ほど待ってください。公開されたばかりのレコードは、すぐにはすべての場所で反映されるわけではありません。

よくあるご質問

この設定は、メールプラットフォーム上でSPF、DKIM、DMARCを設定する場合とどう違うのでしょうか?

Kit や Twikey のようなプラットフォームでは、プロバイダーが SPF インクルードや DKIM CNAME の値を自動で生成してくれるため、ユーザーはそれらを DNS にコピーするだけで済みます。一方、Cloudblast にはそのような画面はありません。DKIM キーペアの生成や送信元 IP の指定はユーザー自身で行う必要があります。これは、Cloudblast がサーバーのホスティングのみを提供しており、その上でメールアプリケーションを実行していないためです。

リバースDNS(PTR)の設定は省略し、SPF、DKIM、DMARCのみを設定しました。それでも認証は機能しますか?

SPF、DKIM、DMARCの3つのプロトコルのいずれもPTRレコードを直接チェックしないため、これらの評価は通常通り行われます。しかし、一部のメールボックスプロバイダーは、逆DNS解決の結果が一致するホスト名に解決されないIPからの接続を拒否したり、厳しくフィルタリングしたりするため、3つのレコードすべてが正しく公開されていても、接続段階でメールがフラグ付けされたりブロックされたりする可能性があります。

同じCloudblast VPS上で複数のドメインを運用しています。これらすべてで同じDKIMセレクターを使用することは可能ですか?

セレクタはDNSにおいてドメインごとにスコープが定義されます(selector._domainkey.yourdomain.com)。したがって、各ドメインがそれぞれ対応する公開鍵を公開している限り、技術的には異なるドメイン間で同じセレクタ名を競合することなく再利用することが可能です。重要なのは、各署名付きメッセージ内の「d=」の値が、そのセレクタの鍵を保持するDNSを持つドメインと一致していることです。

SPFレコードにはすでに他のサービス(CRMやサポートツールなど)が登録されています。CloudblastのIPアドレスを追加すると、それらの設定に支障をきたすでしょうか?

いいえ、同じホストで2つ目のSPF TXTレコードを公開するのではなく、既存のレコードを編集すれば問題ありません。既存のメカニズムに加えて、CloudblastのIPアドレスをIPv4メカニズムとして追加してください。SPFの検証に失敗する原因は、1つのドメインに2つの別々のSPFレコードが存在することであり、1つのレコード内に複数のメカニズムが含まれていることではありません。

DMARCレコードを公開してから、CloudblastのIPアドレスが集計レポートに反映されるまで、どのくらいかかりますか?

主要な受信サーバーの多くは、約24時間ごとのバッチ処理サイクルで集計(RUA)レポートを送信するため、最初のレポートが届くまで少なくとも1日はかかることを想定してください。また、その受信サーバーがあなたのドメインから受け取るメールの量によっては、さらに時間がかかる場合もあります。

初期設定の後も、認証を定期的に確認し続ける必要がありますか?それとも、これは一度きりの作業ですか?

これを継続的な作業として扱う価値があります。VPSの設定は、知らぬ間にずれてしまうことがあります。移行中にIPアドレスが再割り当てされたり、DKIMセレクタがローテーションされたり、誰かが手動でDNSレコードを編集したりしても、送信時にはエラーメッセージは表示されません。DMARCの集計レポートを定期的に確認することで、配信率に影響が出る前に、こうした設定のずれを早期に発見することができます。

まとめ

Cloudblast VPS でメールをセルフホスティングすると、送信インフラを完全に制御できますが、その一方で、SPF、DKIM、DMARC の設定や監視はすべてご自身で行う必要があります。ポリシーの確認、監視から強制までのプロセス、あるいは変更があった際の継続的なアラートなどが必要な場合は、PowerDMARC チームがお手伝いいたします。

弊社までお問い合わせいただくか、PowerDMARCのデモにお申し込みいただき、このような自己管理型環境において、継続的な認証モニタリングがどのように機能するかをご確認ください。

CTA