SPF, DKIM e DMARC spiegati: una guida pratica all'impostazione dell'autenticazione email (2026)
Una guida passo-passo del 2026 su SPF, DKIM e DMARC con esempi reali di record DNS e un piano di implementazione sicuro da p=none a p=reject.
Perché l'autenticazione email è non negoziabile nel 2026
Ogni messaggio che invii è un'affermazione: "Ho il permesso di inviare email come questo dominio." Senza prove, i fornitori di caselle di posta come Gmail, Yahoo, Outlook e Apple Mail non hanno modo di distinguere la tua email legittima da un mittente di spam che falsifica il tuo indirizzo. Tre standard basati su DNS forniscono quella prova: SPF, DKIM e DMARC. Fare correttamente tutti e tre è la cosa più importante che puoi fare per raggiungere la casella di posta e proteggere il tuo marchio da spoofing.
Questa guida esamina ogni record, mostra esempi reali di DNS e ti fornisce un ordine di implementazione sicuro. Configuri questi una sola volta per dominio di invio, poi dimenticateli per anni.
SPF: autorizza i tuoi server di invio
Sender Policy Framework (SPF) è un record TXT che elenca quali server possono inviare email per il tuo dominio. Il destinatario controlla il mittente dell'involucro (il MAIL FROM / Return-Path) rispetto alla tua politica. Un record tipico appare così:
v=spf1 include:_spf.yourtrend.online include:_spf.google.com ~all
Punti chiave: il record deve iniziare con v=spf1, pubblichi esattamente un record SPF per dominio e dovresti terminare con ~all (softfail) o -all (hardfail). Evita +all, che autorizza l'intero internet. Fai attenzione al 10 limite di ricerca DNS: ogni include: conta, e superarlo produce un permerror che fallisce SPF. Se utilizzi diversi fornitori, appiattisci o consolida i tuoi include.
DKIM: firma crittograficamente la tua email
DomainKeys Identified Mail (DKIM) aggiunge una firma digitale a ogni messaggio in un'intestazione DKIM-Signature. Il destinatario recupera la tua chiave pubblica da DNS e verifica che le intestazioni e il corpo firmati non siano stati alterati durante il transito. Pubblicherai la chiave pubblica in un sottodominio selector:
s1._domainkey.yourdomain.com IN TXT "v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNAD..."
Il s1 è il selettore, referenziato all'interno dell'intestazione di firma come s=s1. Usa chiavi RSA a 2048 bit dove il tuo fornitore DNS lo consente e ruota le chiavi periodicamente. Con YourTrend generiamo la coppia di chiavi per te e ti forniamo il record esatto da incollare, incluso il selettore.
DMARC: imposta la politica e ottieni reportistica
DMARC collega SPF e DKIM insieme a allineamento e dice ai destinatari cosa fare quando un messaggio fallisce. L'allineamento significa che il dominio nell'intestazione visibile Da: deve corrispondere al dominio convalidato da SPF o DKIM. Lo pubblichi su _dmarc:
_dmarc.tuodominio.com IN TXT "v=DMARC1; p=none; rua=mailto:dmarc@tuodominio.com; adkim=s; aspf=s; pct=100"
Le tre politiche sono p=none (solo monitoraggio), p=quarantine (inviare i fallimenti allo spam) e p=reject (bloccarli). L'indirizzo rua riceve report XML aggregati giornalieri che mostrano ogni sorgente che invia come il tuo dominio — prezioso per trovare sistemi mal configurati prima di stringere la politica.
Un piano di rollout sicuro
- Settimana 1: Pubblica SPF e DKIM. Invia una mail di prova e conferma che entrambi passano leggendo l'intestazione
Authentication-Resultsdi un messaggio ricevuto. - Settimana 2: Pubblica DMARC su
p=nonecon un indirizzorua. Raccogli report e correggi qualsiasi sorgente legittima che non è allineata. - Settimana 3–4: Passa a
p=quarantena; pct=25, poi aumenta la percentuale man mano che i rapporti rimangono puliti. - Finale: Passa a
p=rigetta. Ora sei completamente protetto contro lo spoofing, e questo è ciò che Gmail e Yahoo si aspettano dai mittenti in massa.
Errori comuni
- Due record SPF su un dominio — uniscili in uno.
- Superamento del limite di 10 lookup SPF — consolida gli include.
- Chiave DKIM divisa in più stringhe TXT in modo errato — la maggior parte delle interfacce DNS gestisce questo, ma verifica la chiave assemblata.
- Passare direttamente a
p=rejectsenza monitoraggio — potresti bloccare le tue fatture e i ripristini della password.
Come confermare che sta funzionando
Dopo la pubblicazione, invia un messaggio a un account che controlli e apri la sorgente raw. Cerca l'intestazione Authentication-Results che il destinatario ha aggiunto — riassume tutti e tre i controlli in una riga:
Authentication-Results: mx.google.com; spf=pass smtp.mailfrom=yourdomain.com; dkim=pass header.d=yourdomain.com; dmarc=pass (p=REJECT) header.from=yourdomain.com
Tre risultati pass con domini corrispondenti significano che l'allineamento è corretto e sei pronto a stringere la politica. Una trappola comune è vedere dkim=pass ma dmarc=fail: il messaggio è stato firmato, ma con il dominio del fornitore invece del tuo, quindi non si allinea con il tuo visibile From:. La soluzione è firmare con una chiave DKIM sul tuo dominio — esattamente ciò che una configurazione corretta ti offre. Oltre ai controlli spot, i tuoi report aggregati giornalieri rua mostrano lo stesso verdetto su ogni provider di caselle di posta contemporaneamente, motivo per cui non dovresti mai saltare la fase di monitoraggio prima di passare a p=reject.
L'autenticazione è la base su cui si costruisce tutto il resto. Inizia un account gratuito YourTrend e il nostro onboarding controlla SPF, DKIM e DMARC per te, genera le tue chiavi DKIM e monitora i tuoi report DMARC in modo che tu possa raggiungere p=reject con fiducia.
In questa pagina
← Tutti gli articoliUn clic. Ci dice cosa scrivere dopo.
Nessuna valutazione ancora — la tua sarebbe la prima.
Commenti
I commenti vengono letti prima di apparire.