DMARC がないと何が起きるか
攻撃者は差出人に自社ドメインを書いてメールを送れます。取引先がそれを本物と信じて振り込んでしまう詐欺は、ここから始まります。SPF だけでも一部は防げますが、SPF が失敗したときの扱いを決めるのが DMARC です。
3 段階のポリシー
p=none は監視のみで配送はそのまま、p=quarantine は迷惑メールへ、p=reject は受け取り自体を拒否します。まず none で始めてレポートを数日読み、それから quarantine へ上げるのが安全な順序です。none のまま何年も放置されているドメインは驚くほど多くあります。
設定方法
_dmarc という名前で TXT レコードを 1 つ追加します。例: v=DMARC1; p=quarantine; rua=mailto:[email protected] — rua 宛に毎日レポートが届き、数日読めば誰が自分のドメインを名乗って送信しているかが分かります。