Autenticazione Email - DMARC
DMARC per l'Autenticazione Email
Scopri cos'è DMARC, come configurarlo e come risolvere i problemi più comuni quando usi domini di invio condivisi.
Importante — Requisito Gmail & Yahoo
A partire da febbraio 2024, Gmail e Yahoo richiedono l'autenticazione DKIM e DMARC per tutti i mittenti. Ti consigliamo vivamente di configurare entrambi.
Per tutti i dettagli, consulta il nostro articolo sulle modifiche all'autenticazione di Google e Yahoo nel 2024.
Cosa imparerai
DMARC (Domain-based Message Authentication Reporting and Conformance) verifica le email combinando SPF e DKIM. Permette ai proprietari di dominio di definire cosa succede alle email non autorizzate — monitorarle, metterle in quarantena o rifiutarle del tutto.
Questo articolo spiega cos'è DMARC, come leggere e configurare un record DMARC, come funziona il flusso di autenticazione e come risolvere i problemi DMARC quando invii attraverso un dominio condiviso.
Indice dei contenuti
- Cos'è DMARC?
- Cos'è un record DMARC?
- Come funziona DMARC?
- Risolvere i problemi DMARC sui domini condivisi
1. Cos'è DMARC?
DMARC — Domain-based Message Authentication Reporting and Conformance — è uno standard tecnico gratuito che verifica le email combinando SPF e DKIM. Introdotto nel 2012, aiuta a prevenire le frodi email come il phishing, permettendo ai proprietari di dominio di specificare come gestire gli utilizzi non autorizzati del loro dominio tramite il tag policy (p=).
Esistono tre livelli di policy:
p=none — Solo monitoraggio
Monitora il traffico email. Nessuna azione viene applicata ai messaggi che falliscono — utile per una visibilità iniziale.
p=quarantine — Invia allo spam
Le email non autorizzate vengono indirizzate alla cartella spam o posta indesiderata del destinatario, invece che alla posta in arrivo.
p=reject — Blocco totale — lo stato obiettivo
La policy più rigida e quella finale consigliata. Le email non autorizzate non vengono consegnate affatto.
2. Cos'è un record DMARC?
Un record DMARC risiede in un record DNS di tipo TXT denominato _dmarc. È composto da tag assegnati con valori, separati da punto e virgola. Ecco il record valido più semplice:
Esempio — Record DMARC Minimo
v=DMARC1; p=none;
La tabella seguente spiega tutti i tag disponibili e i loro valori predefiniti:
| Tag | Nome | Predefinito | Descrizione |
|---|---|---|---|
| v | Versione DMARC | DMARC1 | Deve essere sempre "DMARC1". Se mancante o errato, l'intero record viene ignorato. |
| p | Policy | none | Azione per le email che non superano i controlli DMARC: none (monitora), quarantine (spam), reject (blocca). |
| adkim | Allineamento DKIM | r | r (Relaxed): i domini DKIM che condividono lo stesso Dominio Organizzativo passano. s (Strict): richiede una corrispondenza esatta del dominio. |
| aspf | Allineamento SPF | r | Come adkim ma per SPF. Corrispondenza r (Relaxed) o s (Strict) del dominio SPF con il dominio From. |
| sp | Policy Sottodomini | valore p= | Policy esplicita per i sottodomini sotto questo record DMARC. Eredita il valore p= del parent se non impostata. |
| fo | Opzioni Reporting Forense | 0 | 0: Segnala se tutti i meccanismi falliscono. 1: Segnala se qualcuno fallisce. d: Segnala in caso di errore DKIM. s: Segnala in caso di errore SPF. |
| ruf | URI Report Forense | nessuno | Dove inviare i report forensi (di errore). Formato: mailto:indirizzo@esempio.org |
| rua | URI Report Aggregato | nessuno | Dove inviare i report aggregati XML. Formato: mailto:indirizzo@esempio.org |
| rf | Formato Report | afrf | Formato per i report forensi individuali. |
| pct | Percentuale | 100 | Percentuale dei messaggi non conformi a cui si applica la policy. Valido solo con quarantine o reject. |
| ri | Intervallo di Reporting | 86400 | Frequenza (in secondi) per la ricezione dei report aggregati XML. Il valore predefinito è 86400 (24 ore). |
Suggerimento
Non sai come strutturare il tuo record DMARC? Usa un generatore DMARC gratuito per crearlo correttamente.
3. Come funziona DMARC?
DMARC opera in tre fasi: Autenticazione, Reporting e Conformance (applicazione della policy). Ogni configurazione serve ad autenticare le email e definire come vengono gestiti i fallimenti.
Fase 1 — Autenticazione
- Controllo SPF / DKIM: I server riceventi verificano i metodi di autenticazione SPF o DKIM.
- Allineamento del dominio: Valida se il dominio SPF (Return-Path) o il dominio DKIM (d=) è allineato con il dominio "From" nell'intestazione dell'email.
- Policy DMARC: Estrae e applica la policy DMARC dal record DNS del dominio "From".
Configurazioni di esempio — Autenticazione
SPF passa e si allinea con il dominio "From" → DMARC passa:
v=DMARC1; p=none; aspf=r;
DKIM passa e si allinea con il dominio "From" → DMARC passa:
v=DMARC1; p=none; adkim=s;
Sia SPF che DKIM falliscono → DMARC fallisce:
v=DMARC1; p=reject;
Fase 2 — Modalità di Allineamento
- Relaxed (r): Permette i sottodomini nei controlli SPF/DKIM, confrontandoli con il dominio "From". Un sottodominio che condivide lo stesso Dominio Organizzativo passa.
- Strict (s): Richiede una corrispondenza esatta del dominio SPF/DKIM con il dominio "From". Nessuna eccezione per i sottodomini.
Fase 3 — Reporting
- Report Aggregati (rua): Report XML periodici con risultati pass/fail, inviati agli indirizzi specificati con il tag rua.
- Report Forensi (ruf): Report dettagliati sugli errori inviati all'indirizzo ruf. Molti provider li limitano per motivi di privacy.
- Intervallo di Reporting (ri): Controlla la frequenza con cui vengono inviati i report aggregati XML. Il valore predefinito è 86400 secondi (24 ore).
Configurazioni di esempio — Reporting
Report aggregati ogni 24 ore:
v=DMARC1; p=none; rua=mailto:postmaster@miodominio.com; ri=86400;
Report forensi ogni 7 giorni:
v=DMARC1; p=none; ruf=mailto:postmaster@miodominio.com; ri=604800;
Fase 4 — Conformance (Applicazione della Policy)
- Policy DMARC (p): Definisce come i server riceventi gestiscono le email che non superano i controlli DMARC — none, quarantine o reject.
- Percentuale (pct): Specifica a quale percentuale dei messaggi non conformi viene applicata la policy. Utile per un'implementazione graduale.
Configurazioni di esempio — Strategia di Rollout
Inizia con quarantine al 50% per i test:
v=DMARC1; p=quarantine; pct=50;
Passa all'applicazione completa con reject:
v=DMARC1; p=reject;
4. Risolvere i problemi DMARC sui domini condivisi
Nota
DMARC non è obbligatorio per inviare email da domini condivisi nel sistema email HITLEAD.
Quando passi al sistema email HITLEAD, o non hai configurato il tuo Mailgun o SMTP personale, tutte le email vengono inviate attraverso un dominio condiviso. Se il dominio del tuo indirizzo "From" ha una policy DMARC restrittiva (p=reject o p=quarantine), potresti vedere il seguente errore:

Errore p=reject DMARC visualizzato quando si usa un dominio condiviso
Messaggio di errore
"The domain in your from address has a p=reject DMARC policy. Without a dedicated sending domain configured, most inbox providers will reject your messages, resulting in elevated bounces. To avoid elevated bounces, use company emails."
Il tuo record DMARC attuale: v=DMARC1; p=reject
Come risolvere
Imposta temporaneamente la tua policy DMARC su p=none
Accedi al tuo provider DNS e aggiorna il record TXT _dmarc in modo che la policy sia p=none. Questo garantisce la consegna dei messaggi anche quando DMARC fallisce, mentre lavori per configurare un dominio di invio dedicato.
Attenzione
Impostare p=none riduce la protezione del tuo dominio contro lo spoofing. Considera questa una misura temporanea e configura un dominio di invio dedicato il prima possibile per ripristinare la protezione DMARC completa.
5. Domande Frequenti
D: Ho bisogno di DMARC per inviare email?
DMARC non è strettamente obbligatorio per inviare email, ma Gmail e Yahoo ora lo richiedono per i mittenti di massa (5.000+ email/giorno). Anche al di sotto di quella soglia, configurare DMARC migliora la deliverability e protegge il tuo dominio dallo spoofing.
D: Qual è la differenza tra p=quarantine e p=reject?
p=quarantine invia i messaggi non conformi nella cartella spam del destinatario — possono ancora essere trovati. p=reject istruisce i server riceventi a bloccare il messaggio completamente, così non raggiunge mai il destinatario.
D: Dove aggiungo il mio record DMARC?
Aggiungi un record TXT nelle impostazioni DNS del tuo dominio. Il campo host/nome deve essere _dmarc e il valore deve essere la tua stringa di policy DMARC (es. v=DMARC1; p=none;). Il pannello di controllo del tuo provider DNS è dove effettui questa modifica.
D: Perché DMARC fallisce anche se ho configurato SPF e DKIM?
DMARC richiede sia l'autenticazione che l'allineamento. SPF o DKIM possono passare tecnicamente ma causare comunque il fallimento di DMARC se il dominio autenticato non è allineato (corrispondente) con il dominio "From" nell'intestazione della tua email. Verifica che il dominio return-path SPF o il dominio DKIM d= corrisponda al tuo dominio "From" di invio.
D: Posso usare un indirizzo Gmail o Yahoo personale come indirizzo From?
No. Gmail e Yahoo applicano policy DMARC rigide (p=reject) sui propri domini. Se invii email usando un indirizzo @gmail.com o @yahoo.com attraverso una piattaforma di terze parti, i messaggi verranno rifiutati. Usa sempre un dominio di tua proprietà e che controlli come indirizzo From.
D: Quanto tempo ci vuole per propagare una modifica al record DMARC?
Le modifiche DNS di solito si propagano entro 15 minuti e 1 ora, anche se la propagazione globale completa può richiedere fino a 48 ore a seconda del tuo provider DNS e dell'impostazione TTL del record.
D: Qual è il percorso consigliato per arrivare a p=reject?
Inizia con p=none per raccogliere i report aggregati e comprendere il tuo traffico email. Una volta che tutte le fonti legittime passano, passa a p=quarantine; pct=25 e aumenta gradualmente la percentuale. Quando sei sicuro che tutta la posta legittima passa, passa a p=reject per l'applicazione completa.
Risorse aggiuntive
Achieving Compliance: Meeting Google and Yahoo's Email Sender Requirements in 2024
Questo articolo è stato utile?