LinuCレベル3 セキュリティスペシャリスト セキュアプロトコルによる各種機能の実装 問21
セキュアプロトコルによる各種機能の実装/メールセキュリティexample.com の宣伝メールを配信代行業者から送っている。ヘッダーFromは [email protected]、エンベロープの送信者(MAIL FROM)は [email protected] で、受信側ではSPFが mailer.example.net として成功し、DKIM署名も d=mailer.example.net として成功した。example.com には p=reject のDMARCポリシーを公開している。受信側のDMARCの判定として適切なものはどれか。
当サイトのオリジナル問題(LinuCレベル3 セキュリティスペシャリストの出題範囲「セキュアプロトコルによる各種機能の実装」に対応。実際の試験問題ではありません)
- ASPFとDKIMがどちらも成功しているため、ヘッダーFromのドメインに関係なくDMARCも合格となりメールは受け取られる
- BSPFとDKIMは成功しているが、どちらのドメインもヘッダーFromのドメインと一致しないため、DMARCは不合格となる
- CDMARCはエンベロープの送信者のドメインを基準にするため、mailer.example.net のDMARCポリシーに従って判定される
- DDMARCはSPFの結果を使わずDKIMの成否だけで判定するため、DKIM署名が成功している以上はDMARCも合格となる
正解:B
解説
DMARCは、SPFまたはDKIMのどちらかが成功し、かつその検証に使われたドメインがヘッダーFromのドメインと一致(アライメント)している場合に合格とします。この例ではSPFもDKIMも mailer.example.net で成功しており、ヘッダーFromの example.com とは組織ドメインも異なるため、アライメントが取れずDMARCは不合格です。p=reject なので受信側は拒否してよいことになります。配信代行業者に d=example.com で署名させるか、MAIL FROM を example.com のサブドメインにすることで解消できます。
選択肢ごとの解説
- A誤り。DMARCはSPFやDKIMの成否に加えて、そのドメインがヘッダーFromのドメインと一致することを求めます。
- B正しい。どちらの認証も example.com とアライメントが取れていないため、DMARCは不合格になります。
- C誤り。DMARCが基準にするのはヘッダーFromのドメインで、参照するのは example.com のポリシーです。
- D誤り。DMARCはSPFとDKIMのどちらか一方がアライメントを伴って成功すれば合格とし、SPFの結果も使います。