YourTrend
Email API & SMTP Campagne Automazioni SMS Web push Messaggeri Posta in arrivo unificata Posta sicura Analisi
ENUKRUDEESFRITPLPTHIZH
Accedi Inizia gratis
Email authentication

SPF, DKIM e DMARC spiegati: una guida pratica all'impostazione dell'autenticazione email (2026)

Risposta breve

Una guida passo-passo del 2026 su SPF, DKIM e DMARC con esempi reali di record DNS e un piano di implementazione sicuro da p=none a p=reject.

Perché l'autenticazione email è non negoziabile nel 2026

Ogni messaggio che invii è un'affermazione: "Ho il permesso di inviare email come questo dominio." Senza prove, i fornitori di caselle di posta come Gmail, Yahoo, Outlook e Apple Mail non hanno modo di distinguere la tua email legittima da un mittente di spam che falsifica il tuo indirizzo. Tre standard basati su DNS forniscono quella prova: SPF, DKIM e DMARC. Fare correttamente tutti e tre è la cosa più importante che puoi fare per raggiungere la casella di posta e proteggere il tuo marchio da spoofing.

Questa guida esamina ogni record, mostra esempi reali di DNS e ti fornisce un ordine di implementazione sicuro. Configuri questi una sola volta per dominio di invio, poi dimenticateli per anni.

SPF: autorizza i tuoi server di invio

Sender Policy Framework (SPF) è un record TXT che elenca quali server possono inviare email per il tuo dominio. Il destinatario controlla il mittente dell'involucro (il MAIL FROM / Return-Path) rispetto alla tua politica. Un record tipico appare così:

v=spf1 include:_spf.yourtrend.online include:_spf.google.com ~all

Punti chiave: il record deve iniziare con v=spf1, pubblichi esattamente un record SPF per dominio e dovresti terminare con ~all (softfail) o -all (hardfail). Evita +all, che autorizza l'intero internet. Fai attenzione al 10 limite di ricerca DNS: ogni include: conta, e superarlo produce un permerror che fallisce SPF. Se utilizzi diversi fornitori, appiattisci o consolida i tuoi include.

DKIM: firma crittograficamente la tua email

DomainKeys Identified Mail (DKIM) aggiunge una firma digitale a ogni messaggio in un'intestazione DKIM-Signature. Il destinatario recupera la tua chiave pubblica da DNS e verifica che le intestazioni e il corpo firmati non siano stati alterati durante il transito. Pubblicherai la chiave pubblica in un sottodominio selector:

s1._domainkey.yourdomain.com IN TXT "v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNAD..."

Il s1 è il selettore, referenziato all'interno dell'intestazione di firma come s=s1. Usa chiavi RSA a 2048 bit dove il tuo fornitore DNS lo consente e ruota le chiavi periodicamente. Con YourTrend generiamo la coppia di chiavi per te e ti forniamo il record esatto da incollare, incluso il selettore.

DMARC: imposta la politica e ottieni reportistica

DMARC collega SPF e DKIM insieme a allineamento e dice ai destinatari cosa fare quando un messaggio fallisce. L'allineamento significa che il dominio nell'intestazione visibile Da: deve corrispondere al dominio convalidato da SPF o DKIM. Lo pubblichi su _dmarc:

_dmarc.tuodominio.com IN TXT "v=DMARC1; p=none; rua=mailto:dmarc@tuodominio.com; adkim=s; aspf=s; pct=100"

Le tre politiche sono p=none (solo monitoraggio), p=quarantine (inviare i fallimenti allo spam) e p=reject (bloccarli). L'indirizzo rua riceve report XML aggregati giornalieri che mostrano ogni sorgente che invia come il tuo dominio — prezioso per trovare sistemi mal configurati prima di stringere la politica.

Un piano di rollout sicuro

  • Settimana 1: Pubblica SPF e DKIM. Invia una mail di prova e conferma che entrambi passano leggendo l'intestazione Authentication-Results di un messaggio ricevuto.
  • Settimana 2: Pubblica DMARC su p=none con un indirizzo rua. Raccogli report e correggi qualsiasi sorgente legittima che non è allineata.
  • Settimana 3–4: Passa a p=quarantena; pct=25, poi aumenta la percentuale man mano che i rapporti rimangono puliti.
  • Finale: Passa a p=rigetta. Ora sei completamente protetto contro lo spoofing, e questo è ciò che Gmail e Yahoo si aspettano dai mittenti in massa.

Errori comuni

  • Due record SPF su un dominio — uniscili in uno.
  • Superamento del limite di 10 lookup SPF — consolida gli include.
  • Chiave DKIM divisa in più stringhe TXT in modo errato — la maggior parte delle interfacce DNS gestisce questo, ma verifica la chiave assemblata.
  • Passare direttamente a p=reject senza monitoraggio — potresti bloccare le tue fatture e i ripristini della password.

Come confermare che sta funzionando

Dopo la pubblicazione, invia un messaggio a un account che controlli e apri la sorgente raw. Cerca l'intestazione Authentication-Results che il destinatario ha aggiunto — riassume tutti e tre i controlli in una riga:

Authentication-Results: mx.google.com; spf=pass smtp.mailfrom=yourdomain.com; dkim=pass header.d=yourdomain.com; dmarc=pass (p=REJECT) header.from=yourdomain.com

Tre risultati pass con domini corrispondenti significano che l'allineamento è corretto e sei pronto a stringere la politica. Una trappola comune è vedere dkim=pass ma dmarc=fail: il messaggio è stato firmato, ma con il dominio del fornitore invece del tuo, quindi non si allinea con il tuo visibile From:. La soluzione è firmare con una chiave DKIM sul tuo dominio — esattamente ciò che una configurazione corretta ti offre. Oltre ai controlli spot, i tuoi report aggregati giornalieri rua mostrano lo stesso verdetto su ogni provider di caselle di posta contemporaneamente, motivo per cui non dovresti mai saltare la fase di monitoraggio prima di passare a p=reject.

L'autenticazione è la base su cui si costruisce tutto il resto. Inizia un account gratuito YourTrend e il nostro onboarding controlla SPF, DKIM e DMARC per te, genera le tue chiavi DKIM e monitora i tuoi report DMARC in modo che tu possa raggiungere p=reject con fiducia.

Termini spiegati nel glossario: SPF · DKIM · DMARC
In questa pagina ← Tutti gli articoli
È stato utile?

Un clic. Ci dice cosa scrivere dopo.

Nessuna valutazione ancora — la tua sarebbe la prima.

Commenti

I commenti vengono letti prima di apparire.
  1. Nessun commento ancora. Inizia la conversazione.
Mettilo in pratica

Inizia a inviare in pochi minuti

Questa pagina è stata trovata cercando

Query di ricerca reali che portano le persone qui — quelle evidenziate aprono la pagina corrispondente.