SPF, DKIM, DMARC: E-Mail-Zustellung sichern: SPF-Record muss einzigartig sein und alle zulässigen Server via include: angeben.; DKIM-Schlüssel muss im DNS als TXT-Record unter default._domainkey hinterlegt werden.; DMARC-Policy mit p=none beginnen und Berichte auswerten, bevor auf reject umgestellt wird.
Immagine: Marketingratgeber

Marketing via e-mail

Migliorare la consegnabilità delle e-mail: come configurare SPF, DKIM e DMARC?

Se i record SPF, DKIM e DMARC mancano o sono configurati in modo errato, ciò può causare problemi di consegna fino al rifiuto totale da parte dei grandi provider come Google, Microsoft e Yahoo.

Perché oggi le e-mail senza autenticazione finiscono nello spam

Se i record SPF, DKIM e DMARC mancano o sono configurati in modo errato, ciò può causare problemi di consegna fino al rifiuto totale da parte dei grandi provider come Google, Microsoft e Yahoo. A essere particolarmente colpiti sono le newsletter, le conferme d’ordine e le notifiche automatizzate.

Dal febbraio 2024, Google e Yahoo richiedono obbligatoriamente tutti e tre i record ai mittenti che inviano più di 5'000 e-mail al giorno. Nel 2026 seguiranno Microsoft 365 e altri grandi provider di posta elettronica, estendendo l’obbligo anche ai mittenti più piccoli.

Un record SPF correttamente impostato non è più sufficiente. In passato spesso bastava per garantire una consegna affidabile; oggi i grandi provider esigono meccanismi di sicurezza aggiuntivi per combattere lo spam, il phishing e la falsificazione dell’identità del mittente.

Chi integra questi tre record migliora la consegnabilità su Gmail, Microsoft 365 e Yahoo, riduce il rischio di finire nella cartella spam e protegge il proprio dominio dallo spoofing. Si tratta quindi perlopiù di una questione di configurazione, non di reputazione.

SPF, DKIM e DMARC: chi controlla cosa

L’SPF funziona come la lista degli ospiti all’ingresso: il record definisce nel DNS del dominio quali indirizzi IP e server sono autorizzati a inviare e-mail a nome di quel dominio.

Il DKIM è il sigillo di ceralacca sulla busta: ogni messaggio riceve una firma digitale con una chiave crittografica. Il destinatario verifica tramite il DNS se l’e-mail proviene effettivamente dal mittente indicato e se non è stata modificata durante il tragitto.

Il DMARC è l’istruzione al buttafuori: stabilisce cosa succede a un’e-mail se l’SPF o il DKIM falliscono – none significa solo registrare, quarantine sposta nello spam, reject blocca. Inoltre, il DMARC consente di ricevere report sull’utilizzo del dominio.

Insieme, i tre formano un sistema di protezione che rende significativamente più difficile la manipolazione delle e-mail.

Inserire l’SPF: quali server possono inviare per il dominio

Il record SPF è un record TXT nella zona DNS del dominio. Elenca gli indirizzi IP e i server autorizzati a inviare a nome del dominio. Il server di posta ricevente confronta l’indirizzo del server inviante con questo elenco.

Il record inizia sempre con il numero di versione v=spf1, seguito dai percorsi di invio autorizzati. Altri servizi vengono aggiunti con istruzioni include:. Esempi: per Hostpoint v=spf1 include:_spf.hostpoint.ch ~all, per Cyon v=spf1 include:_spf.cyon.ch ~all, per Microsoft 365 v=spf1 include:spf.protection.outlook.com ~all e per Google Workspace v=spf1 include:_spf.google.com ~all.

Per dominio può esistere un solo record SPF. Chi invia tramite più provider li combina in questo unico record utilizzando istruzioni include:. Non sono ammessi più record TXT.

Il suffisso determina la severità: ~all indica un soft fail, le e-mail da server non autorizzati vengono marcate ma non rifiutate. -all indica un hard fail e fa fallire tali e-mail. Iniziare con ~all è la prassi comune; si passa a -all quando tutti i percorsi di invio legittimi sono stati identificati.

Attivare il DKIM: generare le chiavi e inserirle nel DNS

Il primo passo avviene nel pannello di hosting o di posta del dominio, ad esempio sotto E-mail e protezione DKIM. Il pannello genera la coppia di chiavi, privata e pubblica.

Successivamente, il pannello propone la chiave pubblica come record TXT. Questo record viene creato nel DNS del dominio, solitamente sotto default._domainkey o una denominazione simile.

Poi serve pazienza: la propagazione DNS richiede circa 5-30 minuti a seconda del provider. Solo quando la chiave pubblica è recuperabile, la protezione DKIM viene attivata definitivamente nel pannello.

La chiave privata firma ogni e-mail in uscita, quella pubblica nel DNS permette al destinatario la verifica. Per Microsoft 365 e Google Workspace, l’attivazione avviene nei rispettivi centri di amministrazione.

Configurare il DMARC: scegliere la policy e analizzare i report

Il record DMARC si trova come record TXT sotto _dmarc del dominio. Un record iniziale è v=DMARC1; p=none; rua=mailto:[email protected]; pct=100.

Il parametro p definisce la policy: none significa non rifiutare e raccogliere solo i report, quarantine sposta le e-mail sospette nella cartella spam, reject le rifiuta.

rua è l’indirizzo e-mail a cui vengono inviati i report giornalieri. pct determina la percentuale di e-mail a cui si applica la policy – 100 sta per tutte.

Iniziare con p=none è la via pragmatica: non bloccare subito, ma leggere prima i feedback. Da questi si può dedurre quali percorsi di invio sono effettivamente attivi per il dominio.

Confronto delle policy DMARC: none, quarantine, reject

p=none
Nessuna azione, solo raccolta di report – ideale per iniziare
p=quarantine
Le e-mail sospette vengono spostate nella cartella spam
p=reject
Le e-mail non autorizzate vengono rifiutate – massima sicurezza

Attivazione graduale – da none a quarantine fino a reject

La tabella di marcia usuale inizia con due-quattro settimane di monitoraggio con p=none. In questa fase, i report mostrano quali server e servizi inviano a nome del dominio.

Successivamente si passa a p=quarantine, le e-mail sospette finiscono nello spam. Dopo altre circa quattro settimane segue p=reject.

Ogni inasprimento presuppone che i report confermino tutti i percorsi di invio legittimi. Una policy rigorosa impostata troppo presto può far respingere e-mail aziendali genuine. Lo spazio tra quarantine e reject permette di compiere questo passo in modo controllato.

Guida passo-passo alla configurazione di SPF, DKIM e DMARC

  1. Monitoraggio con p=noneDue-quattro settimane per identificare tutti i percorsi di invio legittimi
  2. Passaggio a p=quarantineLe e-mail sospette finiscono nello spam, altre quattro settimane di osservazione
  3. Attivazione di p=rejectRifiuto delle e-mail non autorizzate – solo dopo la conferma di tutti i percorsi legittimi

Controlli e ostacoli dopo la configurazione

La causa più frequente di persistenti problemi di consegna sono i record SPF duplicati o contraddittori. È consentito un solo record per dominio.

Altro errore comune: dopo aver combinato più servizi, manca un percorso di invio nel record SPF. Potrebbe trattarsi dello strumento per le newsletter, del webshop o di un CRM che invia tramite un server proprio.

Un terzo ostacolo è il DKIM: se la protezione viene attivata nel pannello prima che la chiave pubblica sia propagata nel DNS, la verifica della firma fallisce. Valori TXT impostati erroneamente, come chiavi sbagliate o errori di battitura nel record, hanno lo stesso effetto.

L’impegno dipende dal volume di invio. Per il normale traffico aziendale tramite una casella principale basta una corretta configurazione di base; per le newsletter, le notifiche automatizzate e volumi di invio maggiori, SPF, DKIM e DMARC sono praticamente presupposti.

Lista di controllo dopo la configurazione di SPF, DKIM e DMARC

  • Un solo record SPF per dominioEvitare record duplicati o contraddittori
  • Tutti i percorsi di invio inclusi nel record SPFVerificare strumento newsletter, webshop, CRM ecc.
  • Record TXT senza errori di battituraChiavi errate o sintassi sbagliata portano a fallimenti

Altro su Marketing via e-mail