Una guida pratica per autenticare il tuo dominio: pubblica SPF, DKIM e DMARC nell'ordine giusto, tieni gli IP di invio fuori dalle blocklist e verifica che ogni livello passi davvero.
Questa è una guida pratica alla configurazione: come pubblicare SPF, DKIM e DMARC per un dominio da cui tu invii posta, tenere gli IP di invio fuori dalle blocklist RBL e verificare che tutto funzioni davvero. Se prima vuoi la teoria in parole semplici su cosa è ciascun meccanismo, leggi una qualsiasi introduzione generale del tipo “come funziona l’autenticazione email” — qui ci concentriamo sui record che crei, l’ordine in cui li distribuisci e gli errori che rompono la posta reale.
TXT) — di solito il tuo registrar o host DNS.SPF è un singolo record TXT sulla radice del tuo dominio che elenca i server autorizzati a inviare per esso. La regola che frega tutti: un dominio può avere un solo record SPF. Se usi più mittenti, li unisci in un’unica riga con più meccanismi include: — non pubblichi due record SPF.
Un record tipico per un dominio che invia tramite Google Workspace più uno strumento di marketing:
example.com. IN TXT "v=spf1 include:_spf.google.com include:sendgrid.net -all"
| Elemento | Significato |
|---|---|
include:_spf.google.com | Autorizza per riferimento l’intero intervallo di invio di un provider. Prendi il token esatto dalla documentazione di ciascun mittente. |
ip4: / ip6: | Autorizza il tuo server di posta tramite il suo IP pubblico, ad es. ip4:203.0.113.10. |
~all vs -all | ~all = softfail (parti da qui durante i test); -all = hardfail (passa a questo una volta completato l’elenco). |
Il limite di 10 lookup. SPF consente al massimo 10 lookup DNS durante la sua valutazione; ogni meccanismo include: e a/mx può costarne uno o più. Superarlo fa restituire a SPF permerror — trattato come un fallimento. Se accumuli molti provider, elimina gli include inutilizzati o usa un servizio di SPF-flattening invece di aggiungerne altri.
Inizia in modo morbido, poi irrigidisci. Pubblica con ~all per una o due settimane, conferma che nessun mittente legittimo fallisca, poi cambia il meccanismo finale in -all.
DKIM aggiunge una firma crittografica a ogni messaggio. Raramente costruisci la chiave a mano — ogni piattaforma di invio la genera e ti fornisce un record TXT (o CNAME) da pubblicare sotto un selector. Fallo per ogni mittente: Google, Microsoft, il tuo ESP e il tuo server ottengono ciascuno il proprio selector e la propria chiave.
google, s1) e una chiave pubblica.<selector>._domainkey.example.com. I provider che usano un CNAME possono ruotare la chiave per te — preferisci questa opzione quando offerta.DKIM-Signature:. Preferisci una chiave a 2048 bit quando puoi scegliere.Poiché la firma viaggia dentro il messaggio, DKIM sopravvive all’inoltro (a differenza di SPF) — ed è esattamente per questo che il passo successivo si appoggia ad esso.
DMARC lega SPF e DKIM all’indirizzo From: visibile e dice ai destinatari cosa fare in caso di fallimento. Non partire mai da p=reject — respingeresti la tua stessa posta legittima proveniente da un mittente che hai dimenticato. Distribuiscilo in tre fasi, osservando i report tra una e l’altra.
| Fase | Record su _dmarc.example.com | Scopo |
|---|---|---|
| 1. Monitoraggio | v=DMARC1; p=none; rua=mailto:dmarc@example.com | Non cambia nulla per i destinatari; raccoglie soltanto report aggregati su chi invia a tuo nome. |
| 2. Quarantena | v=DMARC1; p=quarantine; pct=25; rua=… | Invia nello spam una parte della posta che fallisce. Aumenta pct man mano che acquisisci fiducia. |
| 3. Applicazione | v=DMARC1; p=reject; rua=…; sp=reject | Respinge del tutto la posta contraffatta. sp= imposta la policy per i sottodomini. |
L’indirizzo rua= riceve ogni giorno report aggregati XML dai destinatari. Leggili (all’inizio basta un visualizzatore di report DMARC gratuito): ognuno elenca gli IP di invio che usano il tuo dominio e se hanno superato SPF e DKIM con allineamento. L’allineamento è il trucco — un messaggio non deve limitarsi a superare SPF o DKIM, il dominio che passa deve coincidere con il dominio From:. Se un servizio legittimo supera DKIM per il proprio dominio ma non per il tuo, correggilo pubblicando il DKIM di quel servizio sotto il tuo dominio (Passo 2) prima di passare all’applicazione.
SPF/DKIM/DMARC dimostrano l’identità; le blocklist RBL (DNSBL) giudicano la reputazione dell’IP di invio. Un messaggio perfettamente autenticato finisce comunque nello spam se il suo IP è elencato. Per le RBL non pubblichi nulla — ne resti fuori:
Se vieni comunque elencato, la maggior parte delle liste affidabili (Spamhaus e altre) mostra il perché e offre la rimozione self-service una volta risolta la causa. Prima correggi, poi richiedi la rimozione — farsi togliere dalla lista mentre il problema persiste ti fa solo rielencare.
Pubblicare i record non è una prova. Conferma ogni livello:
dig TXT example.com, dig TXT google._domainkey.example.com, dig TXT _dmarc.example.com (oppure nslookup -type=TXT su Windows).Authentication-Results: — indica spf=pass, dkim=pass e dmarc=pass (o l’esatto fallimento) così come li ha visti il destinatario. Quella è la verità di fatto.p=none all’applicazione.| Sintomo | Causa abituale e correzione |
|---|---|
SPF permerror | Due record SPF, oppure più di 10 lookup DNS. Uniscili in un unico record; taglia gli include: inutilizzati. |
| La posta legittima fallisce SPF | Un mittente che hai dimenticato di autorizzare, oppure la posta è stata inoltrata. Aggiungi il mittente; per l’inoltro affidati all’allineamento DKIM+DMARC. |
DKIM fail (hash del corpo) | Qualcosa ha riscritto il messaggio in transito (un footer di mailing list, un apparato). Firma con canonicalizzazione relaxed; escludi le intestazioni volatili. |
| DMARC fallisce nonostante SPF/DKIM pass | Nessun allineamento — il dominio che passa non è il tuo dominio From:. Pubblica il DKIM di quel mittente sotto il tuo dominio. |
| I sottodomini vengono contraffatti | Nessuna policy per i sottodomini. Aggiungi sp=reject al record DMARC. |
Una volta che tutti e tre i record sono attivi, allineati e verificati — e i tuoi IP restano fuori dalle blocklist — hai chiuso la porta a chi vuole contraffare il tuo dominio e hai dato alla tua posta reale le migliori possibilità di arrivare nella posta in arrivo. Per un controllo veloce di singoli indirizzi su qualsiasi dominio, il verificatore di email nella home page esegue per te i controlli live delle caselle.