SPF, DKIM e DMARC: tre sigle che compaiono sempre quando si parla di email che finiscono nello spam o di truffe via posta. Sembrano argomenti per tecnici, ma il concetto di fondo è semplice: servono a dimostrare che un’email che porta il nome del tuo dominio è stata davvero inviata da te. In questo articolo te li spieghiamo senza gergo, con qualche esempio pratico.
Il problema: chiunque può scrivere un mittente falso
La posta elettronica è nata decenni fa, quando nessuno pensava alle truffe. Il campo “Da:” di un’email è un po’ come il mittente scritto sul retro di una busta: chiunque può scriverci quello che vuole. Ed è proprio così che funzionano molte truffe: email che sembrano arrivare dalla tua banca, da un fornitore o perfino dal tuo stesso dominio.
SPF, DKIM e DMARC sono tre “certificati di autenticità” che si pubblicano nei DNS del dominio, cioè nella sua scheda pubblica consultabile da qualsiasi server di posta del mondo.
SPF: l’elenco dei postini autorizzati
SPF (Sender Policy Framework) è un elenco che dice: “le email del mio dominio possono partire solo da questi server”. Quando un server riceve un’email che dice di arrivare da tuodominio.it, controlla l’elenco SPF: se il server che l’ha spedita è nell’elenco, bene; se non c’è, il messaggio è sospetto.
Un record SPF è una riga di testo nei DNS, con una struttura come questa (i valori sono solo un esempio):
v=spf1 a mx include:servizio-esterno.example ~all
v=spf1dice che è un record SPF;a,mx,include:elencano i server autorizzati;~all(o-all) dice cosa fare con tutto il resto: trattarlo come sospetto o rifiutarlo.
L’errore più comune con SPF
Un dominio deve avere un solo record SPF. Capita spesso che, aggiungendo un servizio (una piattaforma di newsletter, un gestionale che invia fatture), qualcuno aggiunga un secondo record SPF invece di integrare quello esistente. Con due record SPF il controllo fallisce, e le email rischiano di finire nello spam. Se devi autorizzare un nuovo servizio, va aggiunto dentro il record già presente.
DKIM: la firma digitale sul messaggio
DKIM (DomainKeys Identified Mail) aggiunge a ogni email inviata una firma digitale, invisibile per chi legge ma verificabile dai server. Il server di posta che spedisce firma il messaggio con una chiave segreta; nei DNS del dominio viene pubblicata la chiave pubblica corrispondente. Chi riceve il messaggio usa la chiave pubblica per verificare due cose:
- che il messaggio sia stato firmato da un server autorizzato dal dominio;
- che il contenuto non sia stato modificato durante il viaggio.
Se SPF è l’elenco dei postini autorizzati, DKIM è il sigillo di ceralacca sulla busta: se qualcuno la apre e la richiude, si vede.
DMARC: le istruzioni su cosa fare
SPF e DKIM fanno i controlli, ma non dicono cosa fare quando un controllo fallisce. Qui entra in gioco DMARC (Domain-based Message Authentication, Reporting and Conformance). Con un record DMARC il proprietario del dominio dice ai server di tutto il mondo:
- quale politica applicare alle email che non superano i controlli: lasciarle passare e basta (
p=none), metterle in quarantena, cioè nello spam (p=quarantine), oppure rifiutarle (p=reject); - dove inviare i rapporti sui controlli effettuati, se lo desidera.
Un record DMARC di partenza, a scopo di esempio, può essere:
v=DMARC1; p=none; rua=mailto:dmarc@tuodominio.it
DMARC controlla anche un aspetto importante: che il dominio verificato da SPF o DKIM sia lo stesso che il destinatario vede nel campo “Da:”. È questo “allineamento” che rende davvero difficile spacciarsi per il tuo dominio.
Perché ti riguardano
- Consegna della posta: i grandi provider di posta controllano SPF, DKIM e DMARC e penalizzano i domini che non li hanno configurati correttamente. Senza, le tue email hanno più probabilità di finire nello spam.
- Reputazione: impedire ai truffatori di usare il tuo dominio protegge clienti e fornitori da email false a tuo nome.
- Professionalità: alcuni destinatari, soprattutto aziende e pubbliche amministrazioni, scartano i messaggi che non superano i controlli.
Come verificare la situazione del tuo dominio
- Invia un’email di prova dalla tua casella a un indirizzo su un grande provider (ad esempio un indirizzo personale).
- Apri il messaggio ricevuto e cerca la funzione per visualizzare il messaggio originale o le intestazioni complete (spesso si chiama “Mostra originale” o “Visualizza sorgente”).
- Cerca le righe dei risultati: troverai indicazioni come
spf=pass,dkim=passedmarc=pass. Se compaionofail,softfailonone, c’è qualcosa da sistemare.
Come metterli in ordine
- Fai l’elenco di chi invia email a nome del tuo dominio: la tua casella su hosting, ma anche il sito (moduli di contatto, ordini dell’e-commerce), le newsletter, il gestionale, il software delle fatture.
- Controlla dove sono gestiti i DNS del dominio. Se il dominio usa i nostri DNS, le modifiche si fanno da noi; se usa i DNS di un altro fornitore, vanno fatte lì.
- Sistema l’SPF in un unico record che includa tutti i servizi dell’elenco.
- Attiva DKIM per ogni servizio che invia posta: ognuno ha la sua chiave da pubblicare nei DNS.
- Pubblica un record DMARC partendo da
p=none, controlla per qualche settimana che tutte le email legittime superino i controlli e solo dopo valuta una politica più severa.
Non sai da dove cominciare? Apri un ticket dall’area clienti indicando il dominio e i servizi che inviano email per tuo conto: verifichiamo noi la configurazione e ti diciamo cosa correggere.
Domande frequenti
Se ho SPF, DKIM e DMARC le mie email non finiscono mai nello spam?
No, purtroppo non basta. Sono la base indispensabile, ma i filtri valutano anche il contenuto, la reputazione e il comportamento di chi invia. Trovi gli altri consigli in Perché le mie email finiscono nello spam.
Passare subito a p=reject è più sicuro?
È più severo, ma se un servizio legittimo non è ancora configurato bene, le sue email verranno rifiutate. Meglio procedere per gradi.
Questi controlli valgono anche sulla posta che ricevo?
Sì: anche il nostro filtro antispam tiene conto di questi controlli quando valuta i messaggi in arrivo nella tua casella.
Per tutte le caratteristiche del servizio di posta visita la pagina posta elettronica; se gestisci il dominio con noi, trovi i dettagli nella pagina domini.