
Marketing via e-mail
Migliorare la consegnabilità delle e-mail: come configurare SPF, DKIM e DMARC?
Se i record SPF, DKIM e DMARC mancano o sono configurati in modo errato, ciò può causare problemi di consegna fino al rifiuto totale da parte dei grandi provider come Google, Microsoft e Yahoo.
Perché oggi le e-mail senza autenticazione finiscono nello spam
Se i record SPF, DKIM e DMARC mancano o sono configurati in modo errato, ciò può causare problemi di consegna fino al rifiuto totale da parte dei grandi provider come Google, Microsoft e Yahoo. A essere particolarmente colpiti sono le newsletter, le conferme d’ordine e le notifiche automatizzate.
Dal febbraio 2024, Google e Yahoo richiedono obbligatoriamente tutti e tre i record ai mittenti che inviano più di 5'000 e-mail al giorno. Nel 2026 seguiranno Microsoft 365 e altri grandi provider di posta elettronica, estendendo l’obbligo anche ai mittenti più piccoli.
Un record SPF correttamente impostato non è più sufficiente. In passato spesso bastava per garantire una consegna affidabile; oggi i grandi provider esigono meccanismi di sicurezza aggiuntivi per combattere lo spam, il phishing e la falsificazione dell’identità del mittente.
Chi integra questi tre record migliora la consegnabilità su Gmail, Microsoft 365 e Yahoo, riduce il rischio di finire nella cartella spam e protegge il proprio dominio dallo spoofing. Si tratta quindi perlopiù di una questione di configurazione, non di reputazione.
SPF, DKIM e DMARC: chi controlla cosa
L’SPF funziona come la lista degli ospiti all’ingresso: il record definisce nel DNS del dominio quali indirizzi IP e server sono autorizzati a inviare e-mail a nome di quel dominio.
Il DKIM è il sigillo di ceralacca sulla busta: ogni messaggio riceve una firma digitale con una chiave crittografica. Il destinatario verifica tramite il DNS se l’e-mail proviene effettivamente dal mittente indicato e se non è stata modificata durante il tragitto.
Il DMARC è l’istruzione al buttafuori: stabilisce cosa succede a un’e-mail se l’SPF o il DKIM falliscono – none significa solo registrare, quarantine sposta nello spam, reject blocca. Inoltre, il DMARC consente di ricevere report sull’utilizzo del dominio.
Insieme, i tre formano un sistema di protezione che rende significativamente più difficile la manipolazione delle e-mail.
Inserire l’SPF: quali server possono inviare per il dominio
Il record SPF è un record TXT nella zona DNS del dominio. Elenca gli indirizzi IP e i server autorizzati a inviare a nome del dominio. Il server di posta ricevente confronta l’indirizzo del server inviante con questo elenco.
Il record inizia sempre con il numero di versione v=spf1, seguito dai percorsi di invio autorizzati. Altri servizi vengono aggiunti con istruzioni include:. Esempi: per Hostpoint v=spf1 include:_spf.hostpoint.ch ~all, per Cyon v=spf1 include:_spf.cyon.ch ~all, per Microsoft 365 v=spf1 include:spf.protection.outlook.com ~all e per Google Workspace v=spf1 include:_spf.google.com ~all.
Per dominio può esistere un solo record SPF. Chi invia tramite più provider li combina in questo unico record utilizzando istruzioni include:. Non sono ammessi più record TXT.
Il suffisso determina la severità: ~all indica un soft fail, le e-mail da server non autorizzati vengono marcate ma non rifiutate. -all indica un hard fail e fa fallire tali e-mail. Iniziare con ~all è la prassi comune; si passa a -all quando tutti i percorsi di invio legittimi sono stati identificati.
Attivare il DKIM: generare le chiavi e inserirle nel DNS
Il primo passo avviene nel pannello di hosting o di posta del dominio, ad esempio sotto E-mail e protezione DKIM. Il pannello genera la coppia di chiavi, privata e pubblica.
Successivamente, il pannello propone la chiave pubblica come record TXT. Questo record viene creato nel DNS del dominio, solitamente sotto default._domainkey o una denominazione simile.
Poi serve pazienza: la propagazione DNS richiede circa 5-30 minuti a seconda del provider. Solo quando la chiave pubblica è recuperabile, la protezione DKIM viene attivata definitivamente nel pannello.
La chiave privata firma ogni e-mail in uscita, quella pubblica nel DNS permette al destinatario la verifica. Per Microsoft 365 e Google Workspace, l’attivazione avviene nei rispettivi centri di amministrazione.
Configurare il DMARC: scegliere la policy e analizzare i report
Il record DMARC si trova come record TXT sotto _dmarc del dominio. Un record iniziale è v=DMARC1; p=none; rua=mailto:[email protected]; pct=100.
Il parametro p definisce la policy: none significa non rifiutare e raccogliere solo i report, quarantine sposta le e-mail sospette nella cartella spam, reject le rifiuta.
rua è l’indirizzo e-mail a cui vengono inviati i report giornalieri. pct determina la percentuale di e-mail a cui si applica la policy – 100 sta per tutte.
Iniziare con p=none è la via pragmatica: non bloccare subito, ma leggere prima i feedback. Da questi si può dedurre quali percorsi di invio sono effettivamente attivi per il dominio.
Confronto delle policy DMARC: none, quarantine, reject
- p=none
- Nessuna azione, solo raccolta di report – ideale per iniziare
- p=quarantine
- Le e-mail sospette vengono spostate nella cartella spam
- p=reject
- Le e-mail non autorizzate vengono rifiutate – massima sicurezza
Attivazione graduale – da none a quarantine fino a reject
La tabella di marcia usuale inizia con due-quattro settimane di monitoraggio con p=none. In questa fase, i report mostrano quali server e servizi inviano a nome del dominio.
Successivamente si passa a p=quarantine, le e-mail sospette finiscono nello spam. Dopo altre circa quattro settimane segue p=reject.
Ogni inasprimento presuppone che i report confermino tutti i percorsi di invio legittimi. Una policy rigorosa impostata troppo presto può far respingere e-mail aziendali genuine. Lo spazio tra quarantine e reject permette di compiere questo passo in modo controllato.
Guida passo-passo alla configurazione di SPF, DKIM e DMARC
- Monitoraggio con p=noneDue-quattro settimane per identificare tutti i percorsi di invio legittimi
- Passaggio a p=quarantineLe e-mail sospette finiscono nello spam, altre quattro settimane di osservazione
- Attivazione di p=rejectRifiuto delle e-mail non autorizzate – solo dopo la conferma di tutti i percorsi legittimi
Controlli e ostacoli dopo la configurazione
La causa più frequente di persistenti problemi di consegna sono i record SPF duplicati o contraddittori. È consentito un solo record per dominio.
Altro errore comune: dopo aver combinato più servizi, manca un percorso di invio nel record SPF. Potrebbe trattarsi dello strumento per le newsletter, del webshop o di un CRM che invia tramite un server proprio.
Un terzo ostacolo è il DKIM: se la protezione viene attivata nel pannello prima che la chiave pubblica sia propagata nel DNS, la verifica della firma fallisce. Valori TXT impostati erroneamente, come chiavi sbagliate o errori di battitura nel record, hanno lo stesso effetto.
L’impegno dipende dal volume di invio. Per il normale traffico aziendale tramite una casella principale basta una corretta configurazione di base; per le newsletter, le notifiche automatizzate e volumi di invio maggiori, SPF, DKIM e DMARC sono praticamente presupposti.
Lista di controllo dopo la configurazione di SPF, DKIM e DMARC
- Un solo record SPF per dominioEvitare record duplicati o contraddittori
- Tutti i percorsi di invio inclusi nel record SPFVerificare strumento newsletter, webshop, CRM ecc.
- Record TXT senza errori di battituraChiavi errate o sintassi sbagliata portano a fallimenti


