SPFの導入時に電子メール送信元アドレスのドメイン所有者側で行う必要がある設定|情報処理安全確保支援士 平成31年 春期午前Ⅱ試験 問15

出典:平成31年春期 午前Ⅱ 問15 分野:セキュリティ / セキュリティ実装技術
SPF(Sender Policy Framework)によるドメイン認証を実施する場合,SPFの導入時に,電子メール送信元アドレスのドメイン所有者側で行う必要がある設定はどれか。
  • ア:DNSサーバにSPFレコードを登録する。
  • イ:DNSの問合せで使用するポート番号を変更する。
  • ウ:メールサーバにデジタル証明書を導入する。
  • エ:メールサーバのTCPポート25番を利用不可にする。
解説

SPFは、メールの送信元が正規のメールサーバかどうかを確認する仕組みです。

メールでは、送信者のメールアドレスを偽装できてしまう場合があります。そこでSPFでは、「このドメインからメールを送ってよいサーバはどれか」をDNSに登録しておき、受信側がそれを確認します。

SPF
立場 行うこと
送信側ドメインの所有者 DNSサーバにSPFレコードを登録し、正当なメールサーバのIPアドレスやホスト名を公開する
送信側メールサーバ 受信側メールサーバへメールを送信する
受信側メールサーバ 送信者メールアドレスのドメインのDNSに問い合わせ、SPF情報を取得する
受信側メールサーバ 接続してきたメールサーバのIPアドレスが、SPFレコードに登録されたものか確認する

確認の結果、送信してきたメールサーバのIPアドレスがSPFレコードに登録されていれば、正規のサーバから送られた可能性が高いと判断できます。

一方、登録されていないIPアドレスから送られてきた場合は、なりすましメールの可能性があると判断できます。

SPFレコードは、たとえば次のようにDNSのTXTレコードとして登録します。

IN TXT v=spf1 +ip4:219.94.200.28 ~all

この例では、「219.94.200.28 というIPアドレスのサーバは、このドメインからメールを送信してよい」という意味になります。

つまり、SPFを導入するときに送信側ドメインの所有者が行うべき設定は、DNSサーバにSPFレコードを登録することです。

SPFは、「このドメインのメールは、このサーバから送られてくるはず」という情報をDNSで公開し、受信側がそれを使って送信元を確認する仕組みと考えると分かりやすいです。

したがって、が適切です。

❌他選択肢が誤りの理由
イ:DNSの問合せで使用するポート番号を変更する。
⇒SPFでは、受信側がDNSへ問い合わせてSPFレコードを取得しますが、DNSのポート番号を変更する必要はありません。SPF導入に必要なのは、送信元ドメインのDNSへのSPFレコードの登録です。
ウ:メールサーバにデジタル証明書を導入する。
⇒デジタル証明書は、TLSによる通信の暗号化やサーバ認証などに利用されます。SPFは公開鍵証明書を使用せず、DNSに登録された送信許可情報と送信元IPアドレスを照合する仕組みです。
エ:メールサーバのTCPポート25番を利用不可にする。
⇒TCPの25番ポートは、メールサーバ間のSMTP通信などに使用されます。これを利用不可にすることはSPFの導入条件ではありません。利用者ネットワークから外部への25番ポート通信を制限する仕組みは、OP25Bです。
TSUNAGARU-ADVICE

まず押さえたいこと

SPFは、送信元メールサーバのIPアドレスが、その送信ドメインの管理者によって許可されたものかを確認する仕組みです。導入時には、ドメイン所有者側がDNSサーバにSPFレコードを登録し、このドメインから送信してよいメールサーバを公開します。

迷ったときの判断軸

DNSのポート番号変更、メールサーバへのデジタル証明書導入、TCP25番ポートの利用不可化は、SPFの設定内容ではありません。SPFは、受信側がDNSを参照して送信元IPアドレスを確認するため、送信ドメイン側がDNSに送信元の許可情報を登録すると判断しましょう。

科目Bにつなげるために

科目Bでは、SPF・DKIM・DMARCを組み合わせたなりすましメール対策が問われることがあります。SPFはメール本文やヘッダの改ざん検知ではなく、そのドメインを名乗るメールが許可されたサーバから送られているかを確認する仕組みとして整理しておきましょう。