Errori di Autenticazione Email - Risolvere i Problemi di SPF, DKIM e DMARC
EMAIL DELIVERABILITY
Risolvere i Fallimenti di Autenticazione SPF/DKIM/DMARC
Configura e verifica i record di autenticazione che i server destinatari richiedono prima di accettare le tue email.
Cosa Imparerai
Le tue email vengono rifiutate perché il tuo dominio non ha superato i controlli di autenticazione richiesti dai server email destinatari. SPF, DKIM e DMARC sono protocolli di sicurezza che verificano la legittimità delle tue email e che non siano falsificate. Quando questi metodi di autenticazione falliscono o sono assenti, i principali provider email come Gmail, Outlook e Yahoo rifiuteranno i tuoi messaggi per proteggere i loro utenti da potenziali spam o tentativi di phishing.
Indice
- Cosa Sta Succedendo?
- Diagnosi Rapida: Identificare i Fallimenti di Autenticazione
- Capire l'Autenticazione Email
- Configurazione dell'Autenticazione Passo per Passo
- Tempi di Recupero e Aspettative
- Monitoraggio Avanzato dell'Autenticazione
- Errori Comuni di Autenticazione
- Hai Ancora Problemi?
- Domande Frequenti
1. Cosa Sta Succedendo?
Le tue email vengono rifiutate perché il tuo dominio non ha superato i controlli di autenticazione richiesti dai server email destinatari. SPF, DKIM e DMARC sono protocolli di sicurezza che verificano la legittimità delle tue email e che non siano falsificate. Quando questi metodi di autenticazione falliscono o sono assenti, i principali provider email come Gmail, Outlook e Yahoo rifiuteranno i tuoi messaggi per proteggere i loro utenti da potenziali spam o tentativi di phishing.
2. Diagnosi Rapida: Identificare i Fallimenti di Autenticazione
Messaggi di Errore di Autenticazione Comuni
- "The sender's domain failed DMARC authentication, which is required by the recipient's server"
- "Message rejected due to failing DMARC authentication or related sender policy checks"
- "Email rejected due to failed or missing SPF or DMARC authentication for the sending domain"
- "The sender domain lacks proper SPF authentication, causing delivery to be blocked"
- "The sender's domain failed DKIM authentication, not meeting recipient's authentication standards"
- "The From header domain does not align with authenticated SPF or DKIM domains"
- "Sender was not authenticated, so delivery to the group was blocked by recipient policy"
- "The sending server failed authentication checks or lacks valid security certificates"
3. Capire l'Autenticazione Email
Concetti Chiave
Il Trio dell'Autenticazione Email
- SPF (Sender Policy Framework): Verifica quali server sono autorizzati a inviare email dal tuo dominio.
- DKIM (DomainKeys Identified Mail): Aggiunge una firma digitale per verificare l'autenticità dell'email.
- DMARC (Domain-based Message Authentication): Indica ai destinatari cosa fare quando i controlli SPF/DKIM falliscono.
- Allineamento del Dominio: Il tuo indirizzo "From" deve corrispondere al dominio di invio autenticato.
Categorie di Fallimento dell'Autenticazione
Fallimenti SPF
- Record SPF assente nel DNS
- Troppi lookup DNS nel record SPF (supera il limite di 10)
Fallimenti DKIM
- Chiavi DKIM non pubblicate nel DNS
- Firme DKIM non corrispondenti
Fallimenti DMARC
- Nessuna policy DMARC pubblicata
- Policy DMARC impostata su "reject" senza una corretta configurazione SPF/DKIM
- Problemi di allineamento del dominio tra l'indirizzo From e il dominio autenticato
4. Configurazione dell'Autenticazione Passo per Passo
Step 1 — Configura un Dominio Dedicato
- Vai alle Impostazioni Email
- Vai su Impostazioni → Email Services → Sending Domain.
- Clicca su "Add Domain".
- Inserisci il nome del tuo dominio (es. tuodominio.com).
- Genera i Record di Autenticazione
- La piattaforma mostrerà i record DNS richiesti.
- Copia i record SPF, DKIM, MX, CNAME e DMARC forniti.
- Tieni questa pagina aperta come riferimento.
Step 2 — Aggiungi i Record DNS
- Accedi al Tuo Provider DNS
- Accedi al tuo registrar di dominio o provider di hosting DNS.
- Vai alla gestione DNS o all'editor della zona DNS.
- Aggiungi il Record SPF
- Crea un nuovo record TXT.
- Nome/Host: @ (o lascia vuoto per il dominio root).
- Valore: copia il record SPF dalla piattaforma (include tipicamente v=spf1 include:spf.leadconnectorhq.com include:mailgun.org ~all).
- Aggiungi il Record DKIM
- Crea un nuovo record TXT.
- Nome/Host: usa il selettore DKIM fornito.
- Valore: copia la chiave pubblica DKIM.
- Aggiungi il Record MX
- Crea un nuovo record MX.
- Nome/Host: usa il selettore MX fornito.
- Valore: copia i record MX.
- Aggiungi il Record CNAME (URL di Tracking)
- Crea un nuovo record CNAME.
- Nome/Host: usa il selettore CNAME fornito.
- Valore: copia i record CNAME.
- Aggiungi il Record DMARC
- Crea un nuovo record TXT.
- Nome/Host: _dmarc.
- Valore: inizia con v=DMARC1; p=none;
Indicatori di Successo della Propagazione DNS
- La piattaforma mostra lo stato "Verified" per il tuo dominio.
- Gli strumenti di lookup DNS confermano che i tuoi record sono attivi.
- Le email di test di autenticazione superano i controlli SPF/DKIM/DMARC.
- I tassi di bounce diminuiscono significativamente entro 24–48 ore.
Step 3 — Verifica la Configurazione dell'Autenticazione
- Controlla lo Stato
- Torna su Impostazioni → Email Services → Sending Domain.
- Clicca sul pulsante "Verify Domain".
- Attendi che tutti i controlli di autenticazione mostrino "Verified".
- Strumenti di Verifica Esterni
- Usa gli strumenti di lookup SPF/DKIM/DMARC di MXToolbox.com.
- Testa con Mail-Tester.com per un'analisi completa dell'autenticazione.
- Invia email di test ad account Gmail/Outlook e controlla gli header.
Step 4 — Aggiorna gli Indirizzi From delle Email
- Allinea gli Indirizzi From
- Aggiorna tutti gli indirizzi email "From" per usare il tuo dominio autenticato.
- Esempio: cambia "noreply@qualsiasidominio.com" in "noreply@tuodominio.com".
- Aggiorna Campaign e Automazioni
- Rivedi le campaign email esistenti e le sequenze.
- Aggiorna gli indirizzi From in tutte le campaign e automazioni attive.
- Esegui un invio di test per verificare che l'autenticazione venga superata.
5. Tempi di Recupero e Aspettative
| Fase | Azione | Risultato Atteso |
|---|---|---|
| Fase 1: Propagazione DNS (2–48 ore) | I record DNS si propagano globalmente | La piattaforma mostra il dominio come verificato; gli strumenti esterni confermano i record |
| Fase 2: Riconoscimento dell'Autenticazione (1–7 giorni) | I provider email riconoscono la tua configurazione di autenticazione | I tassi di bounce diminuiscono, i rifiuti legati all'autenticazione si interrompono |
| Fase 3: Costruzione della Reputazione (2–4 settimane) | L'invio autenticato costante costruisce una reputazione positiva | Migliore posizionamento in inbox, tassi di consegna più alti |
6. Monitoraggio Avanzato dell'Autenticazione
Strumenti di Monitoraggio Essenziali
Checker di autenticazione gratuiti:
- MXToolbox.com: Lookup e validazione dei record SPF, DKIM, DMARC
- DMARC Analyzer: Checker gratuito dei record DMARC e validatore di policy
- Mail-Tester.com: Test completo dell'autenticazione email
- Google Admin Toolbox: Strumento Dig per la verifica dei record DNS
Configurazione del Reporting DMARC
- Aggiungi un'email di reporting al tuo record DMARC: rua=mailto:dmarc-reports@tuodominio.com
- Configura l'inoltro email per i report DMARC.
- Usa analizzatori DMARC gratuiti come Postmark's DMARC Digests.
- Monitora i report settimanali per i fallimenti di autenticazione.
7. Errori Comuni di Autenticazione
Segnali d'Allarme da Evitare
- Record SPF Multipli: È consentito un solo record SPF per dominio.
- Policy DMARC Reject Immediata: Inizia con "p=none" per il monitoraggio.
- Include Mancanti: Assicurati che SPF includa tutti i servizi di invio.
- Confusione sui Sottodomini: Fai corrispondere esattamente il tuo dominio From con il dominio autenticato.
- Errori di Sintassi DNS: Spazi o virgolette extra possono compromettere l'autenticazione.
8. Hai Ancora Problemi?
Se continui a riscontrare fallimenti di autenticazione:
- Verifica i record DNS: Usa più strumenti di lookup DNS per verificare che tutti i record siano corretti e propagati.
- Analizza i report DMARC: Esamina i pattern di fallimento per identificare problemi di autenticazione specifici.
- Testa con destinatari diversi: Invia a Gmail, Outlook e Yahoo per identificare problemi specifici del provider.
- Controlla i record in conflitto: Assicurati che non esistano record SPF/DKIM duplicati o in conflitto.
9. Domande Frequenti
D: Cosa fa concretamente "p=none" in un record DMARC?
Mette DMARC in modalità solo monitoraggio: i messaggi che falliscono vengono comunque consegnati, ma ricevi report sui fallimenti di autenticazione. Questo ti permette di osservare il flusso della posta in modo sicuro prima di passare a "quarantine" o "reject".
D: Posso configurare SPF, DKIM e DMARC su un sottodominio invece del mio dominio root?
Sì, ed è spesso consigliato specificamente per le email di marketing, poiché isola la reputazione di invio dal tuo dominio aziendale principale. Assicurati solo che il tuo indirizzo From corrisponda al dominio o sottodominio che autentichi.
D: Perché ho bisogno di un record CNAME per un URL di tracking?
Il CNAME di tracking permette che i link di tracking dei clic e delle aperture appaiano come provenienti dal tuo dominio invece che da un link di terze parti, a supporto sia del branding che della deliverability.
D: Quanto tempo dovrei restare su "p=none" prima di passare a quarantine o reject?
La maggior parte dei mittenti monitora i report DMARC per almeno 2–4 settimane per confermare che tutte le fonti di invio legittime superino l'autenticazione prima di inasprire la policy. Passare a "reject" troppo presto può bloccare le tue stesse email se qualcosa è mal configurato.
D: Risolvere l'autenticazione migliorerà immediatamente la mia deliverability?
Rimuove una delle principali cause di rifiuto, ma la deliverability dipende anche dalla reputazione del mittente, dalla qualità della lista e dal contenuto. Aspettati che i bounce legati all'autenticazione si interrompano rapidamente, con un miglioramento generale del posizionamento in inbox nelle settimane successive.
D: Cosa succede se il mio record SPF ha troppi lookup DNS?
SPF consente un massimo di 10 lookup DNS. Superare questo limite causa un "permerror", che può far fallire completamente SPF indipendentemente dal fatto che la tua fonte di invio sia legittima. Consolida o appiattisci i tuoi include per restare sotto il limite.
Questo articolo è stato utile?