Upgrade to Pro — share decks privately, control downloads, hide ads and more …

SESから理解する DMARC

Avatar for toumakido toumakido
April 13, 2026
14

SESから理解する DMARC

Avatar for toumakido

toumakido

April 13, 2026

Transcript

  1. DMARC Domain-based Message Authentication, Reporting, and Conformance SPF + DKIM

    検証を統合した認証フレームワーク DMARCの3つの機能 ① 認証統合 SPFとDKIMの検証結果を組み合わせる ② ポリシー指定 認証失敗時の処理を指定 ・none: 何もしない(監視のみ) ・quarantine: 隔離(スパムフォルダ) ・reject: 拒否 ③ レポート送信 認証結果を定期的にレポート DMARC判定フロー SPF検証 DKIM検証 DMARC判定 ポリシー実行
  2. SPF (Sender Policy Framework) 送信元IPアドレスの検証 Application SES SDK ①API呼び出し Amazon

    SES メール送信 ②SMTP送信 受信メールサー バー SPF検証 Route 53 DNS (SPFレコード) ③SPFレコード 問い合わせ ④SPFレコード 返却 ⑤ 検証結果 送信元IPアドレス( SES)がSPFレコードで許可されているか → OK envelope fromの値と、fromのドメインが一致するか→ OK 両方成功→ SPF成功 mail.example.comを envelopに設定 v=spf1 include:amazonses.com ~all が見つかる
  3. DKIM (DomainKeys Identified Mail) 電子署名によるメール改ざん検知 Application SES SDK ①API呼び出し Amazon

    SES メール送信 ②署名付き メール送信 受信メールサー バー DKIM検証 Route 53 DNS (DKIMレコード) ③署名からDKIM公開鍵 問い合わせ ④公開鍵返却 ⑤ 検証結果 mail.example.comを envelopに設定 + 秘密鍵で署名 ⑤ 検証結果 公開鍵でメールヘッダーのDKIM署名を検証 → OK envelope fromの値と、fromのドメインが一致するか→ OK 両方成功→ DKIM成功
  4. DMARC判定 SPFとDKIMをカバー SPF: 転送時に対応できない • 送信元IPアドレスが変わり失敗 DKIM: 検証の信頼度が欠ける • 受信サーバのプロトコル対応率が低い(

    63.4%?) • アライメント抜きだと ◦ 目に見える『header from』ドメインのなりすましを防ぐことはできない ◦ 攻撃者ドメインを使ってDKIM署名を行えば、そのまま通る DMARC = SPF || DKIM