YourTrend
Email API & SMTP Campagne Automazioni SMS Web push Messaggeri Posta in arrivo unificata Posta sicura Analisi
ENUKRUDEESFRITPLPTHIZH
Accedi Inizia gratis
Email authentication

Come impostare DMARC nel 2026: Guida passo passo con record

Risposta breve

Un'implementazione graduale di DMARC da p=none a p=reject, con esempi reali di record DNS e come leggere i report aggregati.

Cos'è DMARC e perché ne hai bisogno nel 2026

Impostare DMARC significa aggiungere un record TXT a _dmarc.tuodominio che indica ai fornitori di caselle di posta cosa fare con i messaggi che non superano SPF e DKIM. Da febbraio 2024, Gmail e Yahoo richiedono DMARC per i mittenti che inviano oltre 5.000 messaggi al giorno, e entro il 2026 sarà il minimo de facto per qualsiasi campagna. Ecco un piano passo-passo con esempi di record reali.

Requisiti: SPF e DKIM

DMARC si basa su SPF e DKIM, quindi configura prima questi ultimi. Un record SPF che consente a YourTrend e Google Workspace:

esempio.com.  IN TXT  "v=spf1 include:_spf.yourtrend.online include:_spf.google.com -all"

Un record DKIM appare così (il selettore yt1 è emesso nel pannello di YourTrend):

yt1._domainkey.esempio.com. IN TXT "v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQKBgQ..."

Il concetto chiave di DMARC è allineamento. Il dominio nell'intestazione From: deve corrispondere al dominio che ha superato SPF (tramite Return-Path) o DKIM (tramite la firma d=). Una corrispondenza è sufficiente. Senza allineamento, DMARC fallisce anche se SPF e DKIM sono tecnicamente validi.

Il tuo primo record DMARC: p=none

Inizia sempre in modalità di monitoraggio. Non blocca nulla ma attiva la segnalazione:

_dmarc.esempio.com. IN TXT "v=DMARC1; p=none; rua=mailto:dmarc@esempio.com; ruf=mailto:dmarc@esempio.com; fo=1; adkim=r; aspf=r; pct=100"

I tag spiegati:

TagValoreSignificato
pnone / quarantena / rifiutaAzione per la posta non valida
ruamailto:Dove inviare i report aggregati
rufmailto:Dove inviare i report forensi (per incidente)
adkim / aspfr (rilassato) / s (rigido)Severità dell'allineamento
pct1–100% della posta a cui si applica la politica

Come leggere i report aggregati (rua)

Una volta al giorno, i fornitori inviano un XML compresso al tuo indirizzo rua. All'interno c'è un riepilogo per fonte: IP del mittente, conteggio dei messaggi e se SPF/DKIM e allineamento sono stati superati. Un frammento:

<record>
  <riga>
    <source_ip>37.59.138.174</source_ip>
    <conteggio>248</conteggio>
    <policy_evaluated><dkim>passato</dkim><spf>passato</spf></policy_evaluated>
  </riga>
</record>

Il XML grezzo è difficile da leggere. Carica i rapporti su un analizzatore — ad esempio il gratuito YourTrend deliverability lab, che analizza rua e mostra quali fonti inviano come te e dove l'autenticazione fallisce.

Implementazione della politica a fasi

Non passare direttamente a reject — prima conferma dai rapporti che ogni fonte legittima (CRM, campagne, transazionali, supporto) supera il DMARC.

  1. Settimane 1–2: p=none. Raccogli rapporti, scopri tutte le fonti.
  2. Settimane 3–4: p=quarantine; pct=25 — 25% della posta non valida va nello spam.
  3. Settimane 5–6: p=quarantine; pct=100.
  4. Settimana 7+: p=reject — la posta non valida viene rifiutata immediatamente.

Il record finale applicato:

_dmarc.example.com. IN TXT "v=DMARC1; p=reject; rua=mailto:dmarc@example.com; adkim=s; aspf=s; pct=100"

Errori comuni

  • Record DMARC multipli su un dominio — solo uno è valido.
  • Dimenticare i sottodomini: il tag sp= imposta la politica del sottodominio separatamente.
  • La casella di posta rua è piena — usa un indirizzo dedicato o un servizio esterno.
  • Passare a reject senza leggere i rapporti — la posta legittima inizia a scomparire.

Rapporti forensi (ruf): abilita con cautela

A differenza delle rue aggregate, i rapporti forensi (ruf) vengono inviati per ogni messaggio non riuscito e contengono frammenti di esso — l'oggetto, le intestazioni, a volte parte del corpo. Per motivi di privacy e GDPR, la maggior parte dei grandi fornitori (Gmail, Microsoft) non li invia affatto, e quelli che lo fanno spesso oscurano i dati personali. Abilita ruf solo durante l'indagine di un incidente e fornisci una casella di posta dedicata — il volume può essere elevato. Il tag fo=1 significa "invia un rapporto se SPF o DKIM fallisce".

DMARC per sottodomini

Il tag sp= imposta la politica per tutti i sottodomini separatamente dal dominio principale. Chiude lo spoofing su sottodomini inesistenti come news.example.com:

_dmarc.example.com. IN TXT "v=DMARC1; p=reject; sp=reject; rua=mailto:dmarc@example.com; adkim=s; aspf=s"

Se un particolare sottodominio invia tramite un servizio separato con la propria autenticazione, pubblica un record dedicato _dmarc.news.example.com con una politica più morbida.

Mini-FAQ

DMARC interrompe l'inoltro?

L'inoltro spesso interrompe SPF, ma DKIM di solito resiste, e lo standard ARC aiuta i fornitori a fidarsi della catena di inoltro. Con una firma DKIM valida, l'inoltro legittimo supera DMARC.

Quanto tempo ci vuole per ricevere i rapporti?

I primi rapporti rua arrivano entro 24–72 ore dalla pubblicazione di un record con il tag rua. Un quadro completo di tutte le fonti si costruisce in 1–2 settimane.

Una piccola impresa ha bisogno di DMARC?

Sì. Anche se non invii campagne, DMARC protegge il tuo dominio dallo spoofing per phishing — un rischio reputazionale e finanziario.

Dopo DMARC, il passo logico successivo è BIMI per mostrare il logo del tuo marchio nella posta in arrivo — consulta la nostra guida BIMI. E inviare con SPF/DKIM/DMARC già in atto è facile tramite YourTrend SMTP e API.

Termini spiegati nel glossario: SPF · DKIM · DMARC · BIMI
In questa pagina ← Tutti gli articoli
È stato utile?

Un clic. Ci dice cosa scrivere dopo.

Nessuna valutazione ancora — la tua sarebbe la prima.

Commenti

I commenti vengono letti prima di apparire.
  1. Nessun commento ancora. Inizia la conversazione.
Mettilo in pratica

Inizia a inviare in pochi minuti

Questa pagina è stata trovata cercando

Query di ricerca reali che portano le persone qui — quelle evidenziate aprono la pagina corrispondente.