CNAMEレコード(Canonical Name)
CNAMEレコードはあるドメイン名を別のドメインに対応付けるDNSエイリアスで、DKIMの委任などメール認証を支えます。DMARCeyeはCNAMEチェーンを検出し設定の問題を可視化します。
CNAME(Canonical Name)レコードとは何ですか?
CNAME(Canonical Name)レコードは、あるドメイン名を別のドメイン名に対応付け、実質的にエイリアス(別名)を作成するDNSレコードの一種です。あるドメインが、正規名(カノニカルネーム)または「本当の」名前として知られる別のドメインと同じIPアドレスや設定を使うべきであることを、DNSリゾルバに伝えます。CNAMEレコードを使うと、複数のホスト名を単一の宛先に向けられるため、DNSエントリを重複させずにドメイン管理を簡素化できます。
たとえば、企業がCNAMEレコードを使ってmail.example.comをsmtp.example.netに向けることがあります。メールサーバーがmail.example.comを照会すると、CNAMEレコードは代わりにsmtp.example.netのDNS情報を取得するよう指示します。これにより、関連するドメインレコードを1つずつ更新することなく、インフラの変更を容易に管理できます。
CNAMEレコードの仕組み
DNSリゾルバがCNAMEレコードを照会すると、ルックアップを正規ドメインへリダイレクトする応答を受け取ります。次にリゾルバはそのドメインに対して別のルックアップを行い、対応するAレコード(IPv4)またはAAAAレコード(IPv6)を見つけます。最終的な結果が、本当のホストのIPアドレスになります。
CNAMEレコードの例:
mail.example.com. IN CNAME smtp.example.net.この場合、mail.example.comへのあらゆるリクエストは、そのサービスの正式なDNSレコードを保持するsmtp.example.netへリダイレクトされます。この構成は、ブランド化されたサブドメインの管理や、サードパーティのメール・マーケティングサービスの統合に特に役立ちます。
CNAMEレコードの一般的な利用例には次のものがあります。
- サブドメインのエイリアスの作成(例:
www.example.com→example.com) - ブランド化されたドメインを、SPFのメールホスト、CDNエンドポイント、SaaSプラットフォームなどの外部サービスに向けること
- 単一のインフラのもとで複数のサービスドメインを管理すること
- トラッキングや分析用ドメインのリダイレクト
メール認証におけるCNAMEレコード
CNAMEはメールの送受信に直接使われるわけではありませんが、メール認証システム(SPF、DKIM、DMARCなど)で補助的な役割を果たすことがよくあります。多くのサードパーティのメールサービスプロバイダー(ESP)は、ドメインのアライメント検証や鍵のホスティングといったDNS制御の一部を自社の管理システムに委任するために、ドメイン所有者にCNAMEレコードの作成を求めます。
例には次のものがあります。
- DKIM鍵の委任: ドメインがESPのDKIMセレクタを指すCNAMEを公開し、プロバイダーが署名鍵を安全に管理できるようにします。
- SPF includeの簡素化: ESPはCNAMEベースの参照を通じてSPF設定を管理でき、クライアント向けの更新を自動化できます。
- DMARCのレポートや分析ツール: ベンダーがCNAMEを使ってデータ収集エンドポイントへのルーティングを行い、内部インフラを公開せずに済むようにすることがあります。
ただし、CNAMEは同じDNSノードで他のレコード種別(MXやTXTなど)と共存できません。たとえば、DMARCレコードはTXTエントリとして直接存在しなければならないため、_dmarc.example.comにCNAMEとTXTの両方を持たせることはできません。
CNAMEレコードを使う際のベストプラクティス
設定を誤ったCNAMEは解決ループを引き起こしたりDNSルックアップを妨げたりし、メール認証の失敗や配信の問題につながることがあります。問題を避けるため、次のベストプラクティスに従ってください。
- ドメインのルート(頂点・apex)でCNAMEレコードを使わない
- 各CNAMEが最終的にAまたはAAAAレコードに解決されることを確認する
- 解決を遅くするため、複数のCNAMEを連鎖させない
- DKIMやサービス関連のレコードを安全に委任するためにCNAMEを使う
- CNAMEの解決を定期的にテストして、設定が正しいことを検証する
DNS構造を明確で一貫したものに保つことで、管理者は信頼できる認証を維持し、複数のシステムをまたいだドメイン管理を簡素化できます。
CNAMEレコードとDMARCeye
DMARCeyeは、DKIM、SPF、DMARCの設定を支えるCNAMEチェーンを含め、メール認証に関連するすべてのDNS構成要素を検出して可視化します。このプラットフォームは、TXTルックアップの欠落や過剰なDNSリダイレクトなど、CNAMEレコードが認証エラーを引き起こす可能性のあるケースを特定し、それらを修正するための実用的な推奨事項を提示します。
DNSとメールフローのデータを継続的に監視することで、DMARCeyeはCNAMEに関連するすべての認証メカニズムが有効かつ安全で、到達性のために最適化された状態を保ちます。この可視性により、組織は信頼できる通信経路を維持し、セキュリティを弱めかねないドメインの設定ミスを防ぐことができます。
ご自身のドメインの保護状況が気になりますか?無料でDMARCをチェックしましょう:
DMARCeyeの無料トライアルに登録して、メールドメインを保護しましょう。
DMARCおよび関連用語について詳しくは、DMARCeye用語集をご覧ください。