Marketing via e-mail

Migliorare la consegnabilità delle e-mail: come configurare SPF, DKIM e DMARC?

Da febbraio 2024 Google e Yahoo richiedono obbligatoriamente SPF, DKIM e DMARC ai mittenti di massa (oltre 5'000 e-mail al giorno).

Perché SPF, DKIM e DMARC sono decisivi per la consegnabilità

Da febbraio 2024 Google e Yahoo richiedono obbligatoriamente SPF, DKIM e DMARC ai mittenti di massa (oltre 5'000 e-mail al giorno). Nel 2026 Microsoft 365 e tutti i grandi provider di posta elettronica seguiranno l’esempio, anche per i mittenti più piccoli. Se questi record DNS mancano, le conferme d’ordine, le newsletter e le e-mail commerciali finiscono sempre più spesso nella cartella spam di Gmail e Microsoft 365 o vengono completamente rifiutate.

Le PMI svizzere sono particolarmente colpite: secondo il provider di hosting Green, oggi un record SPF configurato correttamente non è più sufficiente. I tre protocolli lavorano in sinergia: SPF verifica il server del mittente, DKIM firma le e-mail crittograficamente, DMARC stabilisce come gestire gli errori. Senza questa protezione, le aziende rischiano non solo problemi di consegna, ma anche domain spoofing e attacchi di phishing a proprio nome.

Fatti importanti sulla sicurezza delle e-mail in Svizzera

Requisito Microsoft 365
Obbligatorio dal 2026 anche per i mittenti più piccoli
Rischio senza protezione
Le e-mail finiscono nello spam o vengono rifiutate
Vettore di attacco più frequente
E-mail per le PMI svizzere (secondo INSOR)

Passo 1: Configurare SPF (Sender Policy Framework)

SPF definisce nel DNS del vostro dominio quali server di posta sono autorizzati a inviare e-mail a vostro nome. Il record è un TXT. Esempi per provider svizzeri: Hostpoint: v=spf1 include:_spf.hostpoint.ch ~all; Cyon: v=spf1 include:_spf.cyon.ch ~all; Google Workspace: v=spf1 include:_spf.google.com ~all; Microsoft 365: v=spf1 include:spf.protection.outlook.com ~all.

Importante: per ogni dominio deve esistere un solo record SPF. Se utilizzate più provider di posta, combinateli con istruzioni include:. Il ~all alla fine significa «soft fail» – le e-mail non autorizzate vengono contrassegnate, ma non rifiutate. Per una policy più rigorosa utilizzate -all (hard fail). Il record su schweizer-domains.ch, ad esempio, è v=spf1 include:_spf.sui-inter.net +mx +a -all.

Passo 2: Configurare DKIM (DomainKeys Identified Mail)

DKIM firma ogni e-mail in uscita con una chiave privata. Nel pannello di hosting (ad es. Plesk presso Hostpoint → E-mail → Protezione DKIM) attivate DKIM per il vostro dominio. Il pannello genera automaticamente la chiave pubblica e propone un record DNS – solitamente come default._domainkey o simile. Create questo record TXT nel DNS del vostro dominio.

Dopo la propagazione DNS (5–30 minuti) attivate la protezione DKIM nel pannello. Con Microsoft 365 e Google Workspace l’attivazione avviene nel rispettivo Centro di amministrazione. La chiave pubblica nel DNS consente al server di posta ricevente di verificare la firma digitale e di assicurarsi che l’e-mail sia rimasta invariata e provenga dal mittente autorizzato.

Passo 3: Configurare DMARC (Domain-based Message Authentication)

DMARC indica al destinatario cosa fare con le e-mail che non superano i controlli SPF o DKIM. Impostate un record TXT chiamato _dmarc.vostrodominio.ch. Record iniziale consigliato per il monitoraggio: v=DMARC1; p=none; rua=mailto:[email protected]; pct=100. p=none significa: non rifiutare, raccogliere solo i report. rua indica l’indirizzo per i report giornalieri, pct=100 applica la regola a tutte le e-mail.

Dopo 2–4 settimane di monitoraggio, gli esperti raccomandano di passare a p=quarantine (cartella spam). Dopo altre 4 settimane si passa a p=reject (rifiuto completo). Questa strategia di escalation evita che e-mail proprie e legittime vengano bloccate per errore. DMARC presuppone record SPF e DKIM validi – senza questa base non funziona.

Checklist: Configurazione corretta di SPF, DKIM e DMARC

  • Unico record SPF per dominioNiente duplicati – solo un record TXT con istruzioni include:
  • Attivare DKIM nel pannello di hostingInserire la chiave pubblica come record TXT nel DNS
  • Avviare il record DMARC con p=noneRaccogliere i report prima dell’escalation
  • DMARC presuppone SPF e DKIM validiSenza questa base DMARC non funziona

Vantaggi e rischi delle diverse policy DMARC

  • p=none (Monitoraggio)Vantaggi: Nessun blocco, raccolta dei report. Svantaggi: Nessuna protezione contro lo spoofing.
  • p=quarantine (Cartella spam)Vantaggi: Riduce il rischio di spam. Svantaggi: Le e-mail legittime possono essere classificate erroneamente.
  • p=reject (Blocco)Vantaggi: Sicurezza massima. Svantaggi: Alta suscettibilità agli errori in caso di errori di configurazione.

Come interagiscono SPF, DKIM e DMARC

I tre protocolli possono essere compresi con una semplice metafora: SPF è la lista ufficiale degli ospiti all’ingresso – stabilisce quali server possono inviare e-mail. DKIM è il sigillo di ceralacca sulla busta – prova che il messaggio non è stato modificato durante il tragitto e proviene dal mittente indicato. DMARC è l’istruzione al buttafuori – determina cosa succede alle e-mail che non superano i controlli.

Nello specifico: il server di posta ricevente verifica innanzitutto il record SPF per controllare se il server inviante è autorizzato. Poi convalida la firma DKIM. Se entrambi i controlli falliscono o hanno successo solo parziale, interviene la policy DMARC: p=none (solo registrazione), p=quarantine (cartella spam) o p=reject (blocco). Hostpoint spiega che DMARC presuppone record SPF e DKIM validi. Solo insieme i tre offrono una protezione completa contro spoofing e phishing.

Configurazione passo dopo passo di SPF, DKIM e DMARC

  1. Configurare SPFImpostare il record TXT nel DNS: ad es. v=spf1 include:_spf.hostpoint.ch ~all;
  2. Attivare DKIMAttivare DKIM per il dominio nel pannello di hosting (ad es. Plesk); inserire la chiave pubblica come record TXT nel DNS.

Differenze tra SPF, DKIM e DMARC

SPF
Verifica quale server può inviare (lista degli ospiti all’ingresso)
DKIM
Firma l’e-mail crittograficamente (sigillo di ceralacca)
DMARC
Stabilisce cosa succede alle e-mail fallite (istruzione al buttafuori)

Vantaggi per la consegnabilità e la sicurezza

La combinazione di SPF, DKIM e DMARC offre diversi vantaggi concreti: Maggiore consegnabilità presso Gmail, Microsoft 365, Yahoo e altri provider. Minore rischio che le e-mail finiscano nella cartella spam. Protezione del proprio dominio da spoofing e phishing – clienti e partner non diventano vittime di messaggi falsificati a nome della vostra azienda.

Inoltre, in questo modo soddisfaceste i attuali requisiti di sicurezza di molte aziende e provider di posta elettronica. Secondo Green, migliorate la reputazione del vostro dominio. INSOR sottolinea che l’e-mail è il vettore di attacco più frequente contro le PMI svizzere – indirizzi di mittente falsificati, CEO fraud e frodi fatturali possono essere limitati efficacemente con questi protocolli. Un trio configurato correttamente è oggi obbligatorio per qualsiasi comunicazione e-mail critica per il business.

Altro su Marketing via e-mail