3つの必須設定と1つの任意設定、SPF/DKIM/DMARC と BIMIを無料チェック。
設定値と、担当者に渡す依頼文まで、この場で作れます。

登録不要 無料 30秒

DMARCレポート(rua)の読み方 — 毎日届くXMLの正体

最終更新: 2026-08-07

DMARCを設定すると、翌日あたりからXMLファイルが添付されたメールが毎日届くようになります。差出人はGoogle、Yahoo!、Microsoftなど。英語で、中身は記号の羅列。

これは故障でも攻撃でもありません。DMARCが正常に動いている証拠です。

レポートの正体

DMARCレコードに rua=mailto:... と書くと、それは「あなたのドメイン名を名乗るメールを受け取ったら、その結果を教えてください」という依頼になります。

世界中の受信事業者がその依頼に応え、1日分をまとめて報告してくれているのが、あの添付ファイルです。内容はこういうことが書かれています。

  • どのIPアドレスから、あなたのドメイン名を名乗るメールが何通届いたか
  • そのメールはSPF・DKIMに合格したか
  • DMARCの判定結果はどうだったか

つまり「自社ドメインを名乗るメールの全体像」が、毎日タダで手に入っているということです。これはp=noneの段階でも得られる、DMARC最大の実用的な価値です。

受信用アドレスの決め方

専用のアドレスを用意してください。普段使うアドレスに設定すると、毎日のレポートで受信箱が埋まります。

v=DMARC1; p=none; rua=mailto:dmarc-reports@example.co.jp;

⚠️ mailto: を書き忘れるのは非常に多い失敗です。アドレスだけ書くとレポートは1通も届きません(よくある失敗)。

解析サービスを使う場合は、そのサービスが指定するアドレスを書きます。自社のアドレスとサービスのアドレスを両方書くこともできます(カンマ区切り)。

XMLを人力で読まないでください

正直に申し上げます。XMLを開いて目で読むのは、現実的ではありません。1日に数十通届き、それぞれに数十行のデータが入っています。

解析ツールに読ませてください。無料で始められるものがいくつもあり、「どの送信元が合格していて、どこが失敗しているか」をグラフで見せてくれます。有料の解析サービスもありますが、送信経路が数個の中小企業なら、無料の範囲で十分に足ります。

見るべきは、たった2点

レポートには多くの情報がありますが、実務で見るのはこの2つだけです。

① 自社の正規の送信元が、すべて合格しているか

業務メール、メルマガ、問い合わせフォームの自動返信、請求システム、予約システム。心当たりのある送信元がすべて「pass」になっていれば、ポリシーを強化できる状態です。1つでも失敗しているなら、まずそれを直します。

② 見覚えのない送信元がないか

知らないIPアドレスから、自社ドメインを名乗るメールが出ている場合。これは2通りに分かれます(→次章)。

この2点以外は、慣れるまで見なくて構いません。

知らないIPが出てきたときの切り分け

すぐに「攻撃だ」と判断しないでください。実際には正当なものであることのほうが多いです。順に確認します。

  1. 契約中のサービスのIPではないか — 配信サービスやSaaSの公開IP一覧と照合します
  2. 社内の誰かが契約していないか — 「メールを送るツールを使っていませんか」と各部署に聞くと、意外な部署が意外なツールを使っていることがあります
  3. 転送ではないかSPFはfailだがDKIMはpassというパターンなら、転送の可能性が高いです。転送は仕組み上SPFが崩れます(SPFの解説
  4. それでも不明なら — 本物のなりすましの可能性があります。この場合、レポートは「DMARCを強化すべき理由」を教えてくれたことになります

レポートを見て、次に進む

2〜4週間ほど観測し、正規の送信元がすべて合格していることを確認できたら、ポリシーを p=quarantine に引き上げる段階です。手順はDMARCの解説に、全体の流れははじめてガイドにあります。

現在の設定は無料診断で確認できます。rua が設定されているかもここで分かります。

NEXT DMARCとはレポートを見たら、次はポリシーの引き上げです。