DMARCレポートを読む
ドメインにDMARCレコードがあると、大手のメール事業者から毎日、あなたのドメインを名乗って送信したサーバーの一覧がレポート(圧縮されたXML)として届きます。あなたの名前で送っているものすべてを知る手段は、これ以外にありません。自社で忘れられていた部分も含めて。
- すべてブラウザ内で処理
- オフライン対応
- アップロードなし
- 登録不要
- 透かしなし
ツールを読み込み中…
使い方
- DMARCレコードで指定したレポート用メールボックス(rua= のアドレス)から、添付ファイルを保存します(メールから直接ドラッグしても構いません)。
- まとめてここにドロップします。.xml、.xml.gz、.zip のいずれにも対応しています。
- まず失敗している送信元を見てください。どれも「直すべき自社のもの」か「あなたのドメインをかたる第三者」のどちらかです。
アップロードが不要な理由
このページの処理はすべて、ブラウザのタブ内で動くコードが行います。ファイルはディスクからタブのメモリに読み込まれ、その場で変換され、ダウンロードとして書き出されます。当社にも第三者にも送信されません。
ご自身で確認する方法
- ブラウザの開発者ツール(F12)を開き、「ネットワーク」タブを選びます。
- ファイルを読み込んでツールを実行します。
- 表示されるのは、ツール自身のコードの読み込みと、一部の重いツールでは公開CDNからのエンジン取得、それに loreatec.jp への小さなアクセス集計(ページのアドレスとタイトルだけ)です。あなたのファイルを運ぶ通信は1つもありません。
よくある質問
なぜ .gz と .zip が混ざって届くのですか?
規格上、レポートを送る組織が選べるためです。Googleは .zip、Microsoftをはじめ多くは .xml.gz を送ります。このビューアは3種類ともブラウザ内で開きます(gzipはブラウザ標準の展開機能、zipは同梱のオープンソースライブラリ)。
SPFはpassなのにDMARCがfailになっています。なぜ?
DMARCでいう「整合(アライメント)」の問題です。SPFのpassは「どこかのドメインがそのサーバーを許可した」という意味ですが、確認されるのは受信者に見えるFromではなく、隠れた返信先(エンベロープ)のドメインです。DMARCはさらに、この2つが一致することを求めます。配信サービスが自社の返信先ドメインで送ると、配信サービスにとってはSPFに通り、あなたとの整合には失敗します。対処は、配信サービスに独自のリターンパスを設定するか、自社ドメインで署名したDKIMに頼るかです。
p=reject に進む前に何をすべきですか?
この表で失敗しているすべての送信元を特定することです。中には正規のものもあります(古いサーバー、CRM、決済事業者、スキャナーなど)。それぞれにSPFかDKIMを正しく設定します。そのあとに残るのがなりすましで、それを拒否することこそが目的です。未特定の送信元が残ったまま reject にすると、本物のメールが知らないうちに失われます。
このファイルはブラウザから出ますか?
出ません。展開も解析もここで行います。DMARCレポートでは特に重要です。あなたの代わりに送信しているすべてのIPアドレス、つまりインフラの地図が入っているからです。
フォレンジック(ruf)レポートは?
あれは集計ではなく、失敗した1通そのものが普通のメールとして届くものです。.emlビューアかヘッダー解析で開いてください。プライバシー上の理由から、大手の受信事業者の多くはそもそも送っていません。