SPF・DKIM・DMARCは送信元を信用してもらうためのDNS設定

WordPressメール送信で最初に知るべき答えは、SPF、DKIM、DMARCはメール本文ではなく送信元ドメインの信用を示す仕組みだということです。フォーム通知や会員メールが迷惑メールに入りやすい時は、DNSのTXTレコードと送信サービス側設定を確認します。

SPFは送信元サーバーの許可、DKIMは署名、DMARCは認証失敗時の扱いとレポートの方針です。3つは単体ではなく、送信元ドメインとFromの整合性で見ます。

  • 送信元Fromのドメインを確認する
  • DNSにSPFのTXTがあるか見る
  • DKIMが送信サービス側で有効か確認する
  • DMARCレコードの有無とp=noneなどの方針を見る

Gmailの送信者ガイドラインでも認証が重視されている

Gmailの送信者ガイドラインでは、大量送信者にSPFとDKIM、DMARC設定などが求められています。小規模サイトでも、WordPressから送る通知メールが迷惑判定される時は、この考え方を参考にできます。

問い合わせフォームの通知だけでも、Fromが自分のドメインなのに実際の送信サーバーが別の場合、認証不一致が起きやすくなります。

ミカ
ミカ

SPF、DKIM、DMARC、名前が似ていて混ざります。

佐藤さん
佐藤さん

SPFは許可、DKIMは署名、DMARCは失敗時の方針。
まず役割を分けよう。

ミカ
ミカ

Fromのメールアドレスも見るんですか?

佐藤さん
佐藤さん

見るよ。
表示上の送信元と認証対象がずれると失敗しやすい。

SPF・DKIM・DMARCの違い

3つをまとめて設定する前に、それぞれの役割を分けて見ると理解しやすくなります。

項目 見る場所 役割
SPF DNS TXT このサーバーから送ってよいと示す
DKIM 送信サービスとDNS TXT メールに署名して改ざんを確認する
DMARC DNS TXT 認証失敗時の扱いを決める
From整合性 フォーム設定、SMTP設定 表示上の送信元と認証対象を合わせる

WordPressメールで確認する順番

DNSだけでなく、WordPressのフォーム設定とSMTP設定も合わせて見ます。

  • フォームのFromアドレスを独自ドメインにする
  • SMTPプラグインや送信サービスの認証設定を見る
  • DNSにSPF、DKIM、DMARCが入っているか確認する
  • Gmailなど外部宛にテスト送信する
  • メールヘッダーでSPF/DKIM/DMARCの結果を見る
ミカ
ミカ

DNSのTXTを何個も追加したら強くなりそうです。

佐藤さん
佐藤さん

SPFを複数作ると逆に壊れることがある。
追加より整理が大事。

ミカ
ミカ

強ければいいわけじゃないんですね。

佐藤さん
佐藤さん

うん。
必要なメールを止めない設定にする。

TXTレコードを増やしすぎない

SPFレコードを複数作る、古い送信サービスの記述を残すなど、DNS側のミスで認証が崩れることがあります。

  • SPFを複数行で作る
  • 使っていない送信サービスをSPFに残す
  • DKIMのセレクタを間違える
  • DMARCを厳しくしすぎて必要メールまで止める

よくある質問

SPFだけ設定すれば十分ですか?

十分とは限りません。送信サービスによってはDKIMとDMARCも合わせて確認した方が安定します。

DMARCは最初からrejectでよいですか?

初心者はまずp=noneで状況を確認し、影響を見てから強める方が安全です。

DNS変更後すぐ反映されますか?

TTLやキャッシュの影響で時間がかかることがあります。反映待ち中に何度も変更しないようにします。

WordPressメール送信でSPF・DKIM・DMARCを確認する基本で状況別に判断するポイント

WordPressメール送信でSPF・DKIM・DMARCを確認する基本では、同じ症状や確認作業でも、読者の状況によって先に見る場所が変わります。公開サイトが止まっている時、設定前に不安を減らしたい時、すでに一度変更してしまった時を分けると、余計な操作を減らせます。

読者の状況 先に見ること 後回しにすること
これからWordPressメール送信でSPF・DKIM・DMARCを確認する基本を確認する 送信元Fromのドメインを確認する 別テーマの設定変更
すでに問題が起きている フォームのFromアドレスを独自ドメインにする 見た目だけの調整
原因が分からない DNS TXT 複数設定の同時変更
再発を防ぎたい SPFを複数行で作る 作業メモなしの再実行

作業後に残すメモ

WordPressメール送信でSPF・DKIM・DMARCを確認する基本を確認した後は、作業した日時、変更した項目、確認したURL、戻し方を短く残します。メモは長い文章でなくて構いません。次に同じ画面を開いた時に、何を見て何を変えたのか分かることが目的です。

  • 確認した項目: 送信元Fromのドメインを確認する、DNSにSPFのTXTがあるか見る、DKIMが送信サービス側で有効か確認する
  • 実行した作業: フォームのFromアドレスを独自ドメインにする、SMTPプラグインや送信サービスの認証設定を見る
  • 避けること: SPFを複数行で作る、使っていない送信サービスをSPFに残す
  • 公開URL、管理画面、メールやフォームなど読者接点の確認結果
  • 次回見直す日付または条件

このメモがあると、別の人に相談する時も状況を説明しやすくなります。WordPressやサーバー設定のトラブルは、正しい答えそのものより「何をした直後に変わったか」が復旧の手がかりになります。

送信テストはヘッダーまで確認する

フォームから送信して届いたかだけでなく、メールヘッダーのSPF、DKIM、DMARC結果を見ると、迷惑メール対策の弱点が分かります。

ミカ
ミカ

まずFromとDNS TXTを照合します。

佐藤さん
佐藤さん

その順番がいい。

ミカ
ミカ

届いたメールのヘッダーも見てみます。

佐藤さん
佐藤さん

そこまで見れば、迷惑判定の理由に近づけるよ。