機能の説明
メールのなりすましは、ドメインが「誰にそのドメイン名での送信を許すか」を一緒に証明する 3 つの DNS レコードを公開するまで、延々と簡単なままです。このツールはその 3 つのレコードを、貼り付け直後に使える TXT 値として、レコードごとに 1 つのゾーンファイルブロックで組み立てます:
- SPF(Sender Policy Framework、RFC 7208)— ゾーン apex に置かれ、そのドメインのメール送信を許可されたサーバーを列挙する TXT レコード。
v=spf1の後に並ぶ項目(include:、ip4:、~allなどのメカニズムと修飾子)を、実際の並びのとおり 1 行 1 項目で編集します。 - DKIM(DomainKeys Identified Mail、RFC 6376)—
<selector>._domainkey.<domain>で公開される公開鍵。セレクター、鍵種別(k=)、ハッシュ(h=)、テストモード(t=y)を設定し、メールプロバイダーが生成したbase64base64An encoding representing binary data as 64 safe ASCII characters, so it survives transport through text-only channels. It encodes — it does not encrypt.
公開鍵(p=)を貼り付けます。 - DMARC(RFC 7489)—
_dmarc.<domain>に置くポリシー: ポリシー(p=none / quarantine / reject)、サブドメインポリシー(sp=)、レポート送信先(rua=/ruf=)、サンプリング(pct=)、アライメントモード(adkim=/aspf=relaxed または strict)。
常時表示の出力パネルには、有効なレコードすべてがコメント区切りで並び、タイピングに合わせてライブ更新されます。バリデーション層が、DNS に到達する前の定番の公開ミスを検出します: DKIM セレクターの欠落、SPF レコードの重複、~all/-all/redirect= 終端のない SPF レコード、p= ポリシーのない DMARC レコード、完全修飾ドメイン名でないドメイン。
使い方
- プリセットを選びます - Google Workspace、Microsoft 365、または Full enforcement - 動作実証済みの形から始められます。あるいは既存のレコードを貼り付けてインポートパネルに入れます: SPF 値(
v=spf1 …)、DKIM 値(v=DKIM1; k=…; p=…)、DMARC 値(v=DMARC1; p=…)- 値のみでもゾーン行全体でも受け付けます。_dmarc.example.comやselector1._domainkey.example.comのような名前を読み取って、ドメインとセレクターの欄が自動で埋まります。 - ドメインと DKIM セレクターを設定し、各レコードの項目を埋めます。各レコードにはオン/オフスイッチがあり、オフにしたレコードは出力から外れます。
dns-records.txtをコピーまたはダウンロードし、各ブロックを DNS プロバイダーで TXT レコードとして公開します。
すべての設定は URL の中に宿ります - リンクを共有すれば、受け取り手はあなたの正確な設定をそのまま見られます。
例
モニタ段階の Google Workspace ドメイン:
; SPF — TXT at example.com (the zone apex; often written "@")
example.com. IN TXT "v=spf1 include:_spf.google.com ~all"
; DKIM — TXT at google._domainkey.example.com
google._domainkey.example.com. IN TXT "v=DKIM1; k=rsa; h=sha256; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8A…"
; DMARC — TXT at _dmarc.example.com
_dmarc.example.com. IN TXT "v=DMARC1; p=none; rua=mailto:dmarc@example.com; adkim=r; aspf=r"
編集中にバリデーション層が検出する例:
- 終端ルールのない SPF 項目 → “SPF needs ~all / -all or redirect=” - どの許可にも一致しない送信者は Neutral の結果になります。
- 2 つの
v=spf1レコードを一緒に貼り付けた → “Multiple SPF records” - 受信側はこれを恒久的エラーとみなし、ドメイン全体の SPF を無視します。 - ポリシー未選択の DMARC → “DMARC p= policy missing”。
- ドメイン欄が
localhost→ “Not a fully-qualified domain”。
補足事項
p=の鍵はプロバイダーから入手します。 DKIM 鍵は、送信サービス(Google Admin コンソール、Microsoft Defender、Mailgun など)がドメインごとに生成します。ビルダーはp=を、貼り付けるまで空のままにします - 空のp=は失効済み鍵として公開されるため、本番にする前に必ず埋めてください。- DMARC は標準の順序で展開します:
p=none+rua=→ 集計レポートを分析 →quarantine(必要ならpct=を 100 未満に)→reject。動作する SPF/DKIM を持たないp=rejectは、自分のメールをブロックします。 - SPF は 1 件だけ、DKIM はセレクターごとに 1 件、DMARC は 1 件だけ - 重複は受信側にとってマージ要求ではなく恒久的エラーです。
- 完全にクライアント側で動作。 ビルダーは DNS に問い合わせず、何もどこへも送信しません。ページの外に出るのは共有 URL だけで、しかもあなたがコピーしたときだけです。
- 関連ツール: WHOIS /
RDAPRDAPThe modern JSON REST protocol for WHOIS-style registration data (domains, nameservers, entities), replacing the legacy plain-text WHOIS protocol.Learn more
Lookup(ドメインの所有者を調べる)、Defang/Refang、HashHashA one-way function that maps data of any size to a fixed-length digest. Same input, same digest; any change, different digest; not reversible.
Generator。