SPF, DKIM e DMARC spiegati
L'e-mail è stata progettata senza un modo integrato per verificare il mittente: chiunque può inviare un messaggio che sostiene di provenire dal tuo dominio. SPF, DKIM e DMARC sono i tre record DNS che colmano quella lacuna. Insieme permettono a un server ricevente di accertare che un'e-mail provenga davvero da te — e che cosa fare quando non è così.
Non sono più un lusso. I grandi provider di posta danno molto peso a questi controlli e un dominio senza un'autenticazione corretta vede una parte della propria posta finire nella cartella spam.
Vuoi prima verificare come stanno oggi SPF, DKIM e DMARC per il tuo dominio? Il nostro controllo gratuito legge i tre record e indica per ciascuno che cosa manca o che cosa è in conflitto.
Verifica il tuo dominio Comporre un record DMARCChe cos'è l'SPF?
Sender Policy FrameworkL'SPF è un record DNS in cui il titolare di un dominio stabilisce quali server possono inviare e-mail a nome di quel dominio. Il server ricevente confronta l'indirizzo IP di invio con quell'elenco.
Un dominio può avere un solo record SPF. Chi nel tempo aggiunge più servizi — un provider di posta, una piattaforma per newsletter, un e-commerce — finisce a volte con due record, e allora il controllo fallisce del tutto. Tutti i soggetti che inviano devono figurare in quell'unico record.
Una seconda insidia è il limite al numero di ricerche che un record SPF può generare. Se accumuli molti servizi, quel limite viene superato e l'SPF fallisce comunque.
Che cos'è il DKIM?
DomainKeys Identified MailIl DKIM è una firma digitale che il server di invio aggiunge a ogni e-mail in uscita e che il destinatario verifica con una chiave pubblica presente nel DNS. Dimostra che il messaggio non è stato modificato durante il tragitto e che proviene davvero dal dominio.
Il DKIM è più robusto dell'SPF perché non dipende da un indirizzo IP: un messaggio inoltrato resta valido, mentre l'SPF in quel caso spesso fallisce. L'errore classico è una chiave non pubblicata — il server firma, ma il record DNS manca, così nessuno può verificare la firma.
Che cos'è il DMARC?
Domain-based Message Authentication, Reporting and ConformanceIl DMARC è un record DNS che indica che cosa deve fare un server ricevente quando SPF e DKIM non superano il controllo, e dove possono essere inviati i rapporti su quei controlli.
| Policy | Che cosa fa il destinatario | Quando usarla |
|---|---|---|
p=none | Nulla — il messaggio viene trattato normalmente, ma tu ricevi i rapporti. | All'inizio, per vedere chi invia a nome del tuo dominio. |
p=quarantine | I messaggi sospetti finiscono nella cartella spam invece che nella posta in arrivo. | Non appena sei certo che tutti i tuoi mittenti legittimi superino i controlli. |
p=reject | I messaggi che falliscono vengono rifiutati e non arrivano da nessuna parte. | Come stato finale, quando tutto funziona senza errori da mesi. |
Impostare subito p=reject. Se dimentichi un mittente — la contabilità che fattura da un software, un vecchio e-commerce che invia ancora posta — da quel momento quella posta non arriverà più da nessuna parte, senza alcun avviso. Parti da p=none, leggi i rapporti e solo dopo inasprisci.
In quale ordine affrontarlo?
| Passaggio | Che cosa | Perché in quest'ordine |
|---|---|---|
| 1 | Fai l'inventario dei tuoi mittenti | Annota <em>ogni</em> sistema che invia posta a nome del tuo dominio: provider di posta, e-commerce, contabilità, CRM, strumento per newsletter. Ciò che dimentichi qui si romperà dopo. |
| 2 | Configura correttamente l'SPF | Un solo record, con tutti i mittenti. Verifica subito che non esista un secondo record SPF. |
| 3 | Pubblica il DKIM | Una chiave per ogni servizio di invio. Verifica che la chiave pubblica sia effettivamente nel DNS. |
| 4 | Avvia il DMARC con p=none | Non cambi ancora nulla nel recapito, ma ricevi i rapporti su chi invia a tuo nome. |
| 5 | Leggi i rapporti | Qui scopri il mittente che avevi dimenticato al passaggio 1 — e a volte che qualcuno abusa del tuo dominio. |
| 6 | Inasprisci verso quarantine, poi reject | Solo quando tutti i mittenti legittimi superano i controlli. La fretta in questo passaggio ti costa posta. |
Come 2mail se ne occupa per te
Colleghi il tuo dominio e 2mail configura SPF, DKIM e DMARC per la posta che parte tramite noi. Con ciò l'impostazione del <em>tuo</em> canale di invio è a posto — gli altri servizi che inviano a nome del tuo dominio restano il tuo inventario. È esattamente a questo che servono i rapporti DMARC del passaggio 5.