送信ドメイン認証は,届いたメールの送信元ドメインがなりすまされていないかを,受信側のメールサーバで確かめる仕組みです。 代表は SPF・DKIM・DMARC の3つで,試験では「どれが何をするか」を取り違えさせる問題が繰り返し出ます。
3つの違い
どれも,送信元ドメインの管理者が自分のドメインの DNS に情報を登録しておき, 受信側がそれを引いて確かめる,という点は同じです。違うのは何を登録し,何で確かめるかです。
| DNS に登録するもの | 受信側が確かめること | |
|---|---|---|
| SPF | そのドメインのメールを送ってよいサーバの IP アドレス(SPF レコード) | MAIL FROM のドメインと,実際につないできたサーバの IP アドレスが合っているか |
| DKIM | 署名を検証するための公開鍵 | 送信側のメールサーバがヘッダーに付けたデジタル署名が正しいか |
| DMARC | SPF・DKIM で認証に失敗したメールをどう扱ってほしいか(ポリシー) | 認証の結果に応じて,そのまま受け取る・隔離する・拒否する |
見分けるときは,「IP アドレス」が出てきたら SPF,「デジタル署名」が出てきたら DKIM, 「失敗したときの処理方針」が出てきたら DMARC です。
SPF と DKIM には得手不得手があります。SPF は IP アドレスで確かめるので,メールが転送されて 別のサーバから届くと失敗しやすくなります。DKIM は署名がメールに付いて運ばれるので, 本文やヘッダーが書き換えられない限り,転送されても検証できます。 DMARC は両方の結果を受けて,失敗したときの扱いを送信側のドメイン管理者が指定できるようにしたものです。
送信ドメイン認証ではないもの
選択肢には,同じスパムメール対策でも仕組みの違うものが混ぜてあります。 いずれも,送信ドメイン認証の説明として選ぶと誤りです。
- SMTP-AUTH・サブミッションポート(587番):メールを送る利用者を,送信側のメールサーバが ID とパスワードで認証する
- POP before SMTP:先に POP で認証できた利用者に,一定時間だけ送信を許す
- OP25B:ISP が,自社の動的 IP アドレスから外部の25番ポートへの直接の通信を止める
- S/MIME:送信者本人が自分の秘密鍵でメールに署名する(DKIM は送信者ではなくメールサーバが署名する)
前の3つは「送る側で,送ってよい人かを確かめる」対策で, 送信ドメイン認証は「受け取る側で,名乗っているドメインが本物かを確かめる」対策です。
試験での問われ方
当サイトが収録している午前の問題のうち,SPF・DKIM・DMARC か送信ドメイン認証という語が出てくるのは30問です。 ほとんどが情報処理安全確保支援士とネットワークスペシャリストの午前Ⅱで,午前Ⅰにも出ています。
- DKIM の説明を選ぶ(8問)。支援士の午前Ⅱで繰り返し出ている定番です。 正解は「送信側メールサーバでディジタル署名を電子メールのヘッダに付加して,受信側メールサーバで検証する」など。 ほかの選択肢は SMTP-AUTH(利用者の認証),SPF(IP アドレスの検証),OP25B(25番ポートの遮断)の説明です。
- SPF で受信側が行うこと(4問)・導入時に送信側が行う設定(2問)。 受信側は「SMTP 通信中にやり取りされる MAIL FROM コマンドで与えられた送信ドメインと送信サーバの IP アドレスの適合性を検証する」, 送信側は「DNS サーバに SPF レコードを登録する」が正解です。
- 説明から名前を選ぶ(3問)・記述の正誤(1問)。 処理方針を指定するのは DMARC,署名を使うのは DKIM,と上の表の見分け方で解けます。 DMARC の選択肢の「受信メールサーバが受信メールをなりすましと判定したとき,受信メールサーバは送信元メールサーバに当該メールを送り返す」というポリシーは誤りです(そういうポリシーはありません)。
- 誤りの選択肢として出てくる(12問)。サブミッションポートの目的(正解は SMTP-AUTH)で4問, DNS のカミンスキー攻撃の対策(正解は送信元ポート番号のランダム化)で3問, ブロックチェーンに必須の技術(正解はハッシュ関数)で3問,リフレクタ攻撃に悪用されるサービスで2問です。 SPF が「メールの送信元を確かめる仕組み」だと分かっていれば,どれも消せます。
出題された過去問(30問)
リンク先の年度ページで,問題と解説を読めます。
午前Ⅰ(高度試験 共通)(3問)
- 令和7年度 秋期 問15電子メールの送信時に,送信側メールサーバでデジタル署名を電子メールヘッダーに付与し,受信側メール…
- 令和5年度 秋期 問15DKIM(DomainKeys Identified Mail)に関する記述のうち,適切なものは…
- 令和5年度 春期 問14スパムメール対策として,サブミッションポート(ポート番号587)を導入する目的はどれか。
情報処理安全確保支援士 午前Ⅱ(20問)
- 令和7年度 春期 問4DNS に対するカミンスキー攻撃への対策はどれか。
- 令和6年度 秋期 問10電子メールの受信者側のメールサーバでの送信ドメイン認証が失敗したときの処理方針を,送信側のドメイ…
- 令和5年度 春期 問5DNS に対するカミンスキー攻撃(Kaminsky's attack)への対策はどれか。
- 令和5年度 春期 問15DKIM(DomainKeys Identified Mail)の説明はどれか。
- 令和4年度 秋期 問12ブロックチェーンに関する記述のうち,適切なものはどれか。
- 令和4年度 秋期 問15SPF によるドメイン認証を実施する場合,SPF の導入時に,電子メール送信元アドレスのドメイン…
- 令和3年度 春期 問1リフレクタ攻撃に悪用されることの多いサービスの例はどれか。
- 令和2年度 10月 問5ブロックチェーンに関する記述のうち,適切なものはどれか。
- 令和元年度 秋期 問12DKIM(DomainKeys Identified Mail)の説明はどれか。
- 平成31年度 春期 問15SPF(Sender Policy Framework)によるドメイン認証を実施する場合,SPF…
- 平成30年度 秋期 問3ブロックチェーンに関する記述のうち,適切なものはどれか。
- 平成30年度 春期 問12スパムメールへの対策である DKIM(DomainKeys Identified Mail)の説…
- 平成29年度 秋期 問6DNS に対するカミンスキー攻撃(Kaminsky's attack)への対策はどれか。
- 平成26年度 秋期 問15スパムメールへの対策である DKIM(DomainKeys Identified Mail)の説…
- 平成25年度 秋期 問12送信元を詐称した電子メールを拒否するために,SPF(Sender Policy Framewor…
- 平成25年度 春期 問16スパムメールの対策である DKIM(DomainKeys Identified Mail)の説明…
- 平成24年度 春期 問12送信元を詐称した電子メールを拒否するために,SPF(Sender Policy Framewor…
- 平成23年度 秋期 問14スパムメールの対策である DKIM(DomainKeys Identified Mail)の説明…
- 平成22年度 秋期 問12送信元を詐称した電子メールを拒否するために,SPF(Sender Policy Framewor…
- 平成22年度 春期 問14スパムメールの対策である DKIM(DomainKeys Identified Mail)の説明…
ネットワークスペシャリスト 午前Ⅱ(4問)
- 令和6年度 春期 問19なりすましメール対策に関する記述のうち,適切なものはどれか。
- 令和3年度 春期 問17リフレクタ攻撃に悪用されることの多いサービスの例はどれか。
- 平成26年度 秋期 問21利用者が別の機能によって認証された後,一定時間に限ってメールの送信を許可する仕組みはどれか。
- 平成22年度 秋期 問21送信元を詐称した電子メールを拒否するために,SPF(Sender Policy Framewor…
システムアーキテクト 午前Ⅱ(3問)
- 令和7年度 春期 問19スパムメール対策として,サブミッションポート(ポート番号 587)を導入する目的はどれか。
- 令和3年度 春期 問20スパムメール対策として,サブミッションポート(ポート番号 587)を導入する目的はどれか。
- 平成29年度 秋期 問25スパムメール対策として,サブミッションポート(ポート番号 587)を導入する目的はどれか。