メール到達率とDNS

DMARC RUF: 失敗レポートの用途と設定

著者:Alexey Bulygin
DMARC RUF の失敗レポートと fo、専用メールボックス

DMARC RUF は、検証に失敗したメールの詳細から原因を探せる仕組みです。ただし実際の対応や有用性は限られ、詳細データにプライバシーのリスクもあります。まずビジネスメール全体の設定を確認しましょう。RUF は配信を改善する万能な手段ではありません。

例の ruf= をそのまま公開しても、受信側の対応やデータの扱いを確認していなければ、役立つ情報が少ないか、想定以上のレポートが来る場合があります。件数や時期は保証されません。具体的な調査目的がなければ、追加メールボックスだけでは問題を解決できません。

先に集計レポートを使い、認証とアライメントを直します。RUF は目的を絞った調査向けです。必要なら専用メールボックス、適した失敗条件、アクセス規則を準備します。

DMARC RUF とは

RUF は DMARC の失敗レポート、またはフォレンジックレポートの経路です。指定した条件に応じて個別メールの詳細を送る宛先を伝えます。ヘッダーや機密情報を含む場合があり、プライバシーと限られた対応を考慮する必要があります。

DMARC は rua= で集計レポート、ruf= で個別の失敗イベントを要求します。集計は多くの場合、観測した IP と認証結果の日次 XML です。個別レポートはイベントに近い時期に届く場合がありますが、すべての受信側が作成するわけではありません。

転送で SPF が失敗し、メーリングリストが内容を変え、受信側がプライバシーのためデータを削除することもあります。大きなサービスでも個別レポートを送らない場合があります。仕様だけでなく自分の環境での価値を評価します。

種類タグ内容件数実際の用途
集計rua=多くは送信元 IP の日次 XML 要約トラフィックと受信側の参加に依存監視とポリシーの準備
フォレンジックruf=個別の失敗詳細多い場合もあり、対応が異なる特定の技術調査やセキュリティ調査

RUF が不要な場合が多い理由

集計レポートは、観測された送信元とアライメントについて基本的な疑問に答えます。完全ではありませんが、システム台帳やテストと併せて必要な情報が得られる場合が多くあります。

まず正規の送信元を特定し、認証とアライメントを修正し、制限の適用前に重要なメールを検証します。RUF は具体的な必要がある場合の補助です。

Google の DMARC 文書は Gmail が ruf タグをサポートしないと説明しています。Microsoft は Microsoft 365 が有効な ruf=mailto: 宛先でも DMARC フォレンジックレポートを送らないとしています。導入前に最新の対応を確認してください。これらの情報は全受信側を網羅するものではありません。

実用的な出発点は rua= の公開とアライメントの定期確認です。RUF は利益が明確で、データを適切に扱える場合に有効化します。

RUF と RUA のどちらを先に使うか

RUA は広い視点を提供し、通常は先に使います。既知の送信元や実際のテストで補います。RUF は狭い用途向けで、目的がないと管理作業が増えます。

ドメイン設定には TrekMail のドメインの追加必要な DNS レコード迷惑メールの調査を参考にしてください。

整理した手順です。

  1. SPF、DKIM、rua= を含む DMARC を公開する。
  2. 集計レポートで観測された送信元を確認する。
  3. 正規の送信元で認証成功とアライメントを確保する。
  4. 十分に検証してから p=none から p=quarantine、必要に応じて p=reject へ進む。
  5. 特定の診断や安全性調査が残る場合のみ RUF を検討する。

基本を先に確認し、その後で詳細な追加情報を要求します。

RUF の設定方法

DMARC TXT に有効な ruf=mailto: 宛先を追加し、集計用メールボックスとは分けます。アクセス、保存期間、目的を事前に決めてください。

次は RUF のない例で、すべての環境の初期ポリシーではありません。

v=DMARC1; p=quarantine; rua=mailto:dmarc-reports@example.com

代替例では RUF を追加します。選んだ一方だけを公開し、両方を同時に置かないでください。

v=DMARC1; p=quarantine; rua=mailto:dmarc-reports@example.com; ruf=mailto:dmarc-forensics@example.com; fo=0

重要な点は二つです。

  1. 専用 RUF メールボックスを使います。対応する受信側から多くのレポートが来る場合があります。
  2. SPF と DKIM のどちらも成功したアライメント付き結果を提供しない場合に絞るなら、fo=0 を検討します。元の認証が両方失敗した場合だけという意味ではありません。

外部の宛先について RFC 7489 は宛先ドメインの DNS に確認レコードを置く方法を説明しています。報告側が外部 ruaruf の許可を確認します。

Host: client-domain.com._report._dmarc.agency.com
Type: TXT
Value: v=DMARC1

確認がなければ外部宛先が無視される場合があります。ただしレコードがあっても作成は保証されません。

fo タグが指定する条件

fo は失敗レポートの要求条件を指定します。受信側の対応範囲で件数や有用性に影響します。調査目的に合う条件を選びます。

fo の値要求する条件情報量の可能性用途
0SPF と DKIM のどちらも成功したアライメント付き結果を出さない比較的限定的だがトラフィックに依存DMARC に関係する失敗
1少なくとも一方が成功したアライメント付き結果を出さない多くなる場合があるDMARC 成功でも報告を要求できる
dアライメントに関係なく DKIM 署名評価が失敗経路に依存特定の DKIM 調査
sアライメントに関係なく SPF 評価が失敗転送で増える場合がある特定の SPF 調査

要点は、fo=1 が、一方の成功したアライメント付き経路があっても、もう一方の問題を報告対象にできることです。分析方法を計画してください。

大学やパートナーが正規のメールを転送すると、新しい IP で SPF が失敗する場合があります。DKIM が有効でアライメントを満たせば DMARC は成功します。それでも fo=1 は報告を要求できます。自動的に攻撃と判断せず、既知の経路を確認します。

RUF が具体的に役立つ場面

自前の環境、管理されたテスト、限定的な安全性調査で個別失敗の情報が必要なら、RUF が役立つ場合があります。対応とプライバシーを事前に確認します。

三つの利用例です。

1. 自前の環境での DKIM 問題

自分の MTA や内容を変更する複数ゲートウェイでは、取得できたレポートが署名の壊れた箇所の特定を助ける場合があります。完全な元のメールと経路調査も必要です。

2. 内部または厳しく管理された環境

アプリ、リレー、受信サーバーを管理できればデータを具体的に使いやすくなります。内部でも機密情報の保護、アクセス制限、保存規則は必要です。

3. セキュリティチームの補足情報

正当な調査では時刻、送信元 IP、失敗パターンを照合に使えます。不明な IP や認証失敗だけで身元やなりすましを証明できるわけではありません。

RUF は特定の診断や調査のためであり、通常の送信管理の代わりではありません。

転送で RUF レポートが増える理由

SPF は現在の送信 IP を確認するため、転送で失敗する場合があります。有効なアライメント付き DKIM があれば DMARC は成功できますが、広い失敗条件で報告が要求される場合があります。認証成功は内容の安全性を証明しません。

Gmail への転送、大学の経路、ヘルプデスク間の処理は通常の用途です。実際の経路と署名対象データの維持を確認し、SPF 失敗を一律に無視しないでください。

TrekMail は設定に応じて SRS 転送を利用できます。SRS は書き換えたエンベロープアドレスの SPF を助けますが、元の From への SPF アライメントは復元しません。ドメインのメールを Gmail に転送するメール転送の設定を参考にしてください。SRS は DMARC や配信を保証しません。

二つの進め方があります。

RUF だけを追加し、散在する個別レポートを手動で調べる。

転送経路を直し、可能な範囲で認証を維持し、集計データとテストを使う。

TrekMail を共通の DMARC 手順に組み込む

TrekMail は DNS とメール運用の共同管理を簡単にできる場合があります。認証成功とアライメント、外部送信元の確認は必要です。RUF は特定の補助目的に限定します。

小さなチームでは、独自ドメイン、IMAP メールボックス、DNS 確認、キャッチオール、転送、移行の共通画面が役立つ場合があります。代理店や MSP はプランに応じて共有ストレージと統一手順を使い、五十の異なる顧客設定を整理できます。

適切に設定した管理型 SMTP では TrekMail が送信署名経路を扱えます。持ち込み SMTP は実際のプロバイダーで対応する署名を設定します。IMAP 移行は既存メールをコピーするもので、MX と送信の全面切り替えを自動で行うわけではありません。

メールボックス数だけでなく運用方法を比べましょう。複数ドメインのメールホスティングメールアカウントの一括作成が参考になります。

Starter の価格目安は月額 $3.50 からです。有料プランは 14 日間の試用を提供する場合があり、クレジットカードが必要です。Nano は無料でカード不要の選択肢として、10 ドメイン、5GB の共有ストレージ、持ち込み SMTP を案内しています。最新の価格、機能、条件はTrekMail の料金で確認してください。

2026 年に RUF を有効にするべきか

2026 年の実用的な出発点は、目的なく RUF を有効にしないことです。rua= を公開し、認証成功とアライメントを確認し、テストで制限適用を準備します。RUF には専用メールボックス、限定した目的、データ処理の検討が必要です。

仕様は詳細レポートを許可していますが、実際の対応は異なります。プライバシーと転送の失敗で価値が限られる場合があります。認証とアライメントの改善が先に役立つことが多くあります。

RUF を有効にする場合は次を確認します。

  1. 専用の失敗レポート用メールボックスを使う。
  2. 調査目的が別の条件を求めなければ fo=0 を使う。
  3. 機密情報を含む可能性があるためアクセスを制限する。
  4. 外部の宛先の確認レコードを調べる。
  5. 調査が終わったら必要性を再評価し、不要なら無効にする。

通常の運用では、正しい DNS、集計監視、最新の送信元台帳、重要なメールとまれな処理のテストから始めます。診断に役立ちますが、特定の配信結果を保証するものではありません。

詳細は RFC 7489 にあります。Google はGmail は ruf タグに対応しないと説明しています。導入前に最新の対応を確認してください。

結論として RUF は任意で、特定の調査に役立ちます。目的がなければ有用な情報が少なく、プライバシーの作業を増やす場合があります。認証、アライメント、管理できる送信経路から改善しましょう。

この記事を共有

投稿 共有 共有

TrekMail の運用と保護に必要な技術を使用します。確認すると、Cookie ポリシーに記載された限定的な分析と広告測定も許可されます。

TrekMail にサインイン

ダッシュボード、メールボックス、DNS にアクセスできます。

または

12 文字 パスワードが一致

または

再設定メールを送信しました

このメールアドレスのアカウントが存在する場合、パスワード再設定の手順をお送りしました。

続行すると、TrekMail の 利用規約 および プライバシーポリシーに同意したものとみなされます.