DMARCを「quarantine(隔離)」に設定していても、なりすましメールが受信箱に届く理由とは
DMARCを「隔離」に設定していても、なりすましメールが受信箱に届くことがあります。2026年6月、フィッシング対策協議会は「拒否」設定を推奨しました。その理由は、隔離ポリシーだけでは完全には防ぎきれないケースが存在するからです。
当社で実際に起きた事例では、自社ドメインを偽装したメールが迷惑メールフォルダではなく、転送先のGoogle Workspaceの受信BOXに「認証済み」として届きました。初期段階ではDMARC失敗と判定されていたにもかかわらず、です。
「隔離」は「拒否」ではなく、あくまで「隔離を推奨する」ポリシーに過ぎません。受信サーバーはDMARC認証に失敗しても、メールを受け取り続ける傾向があります。これが問題の根本原因です。
ARC(Authenticated Received Chain)という仕組みが「抜け道」となりました。受信後、転送先で転送元サーバーのDKIM署名が付与されることで、最終的にDMARC成功と誤認識されてしまったのです。
quarantineだけでは不十分です。rejectポリシーに引き上げることで、SMTP段階での強制的な拒否が可能になります。ただし正規メール誤遮断のリスクがあるため、十分な検証後に慎重に移行すべきです。