SPF, DKIM, DMARC: guida alla consegna delle email aziendali
Le sue email finiscono nello spam? Come configurare SPF, DKIM e DMARC e cosa richiedono davvero le regole di Gmail e Yahoo per i grandi mittenti.
Team rabbitclipPubblicato: 6 min di lettura
In breve
Perché un'email aziendale arrivi nella posta in arrivo, il suo dominio deve avere tre record DNS configurati correttamente. SPF indica quali server possono inviare email a suo nome; DKIM firma digitalmente ogni messaggio inviato; DMARC decide cosa fa il server ricevente se uno dei due controlli fallisce, e le invia un report. Gmail e Yahoo richiedono ormai tutti e tre da qualsiasi indirizzo che invia più di 5.000 email al giorno.
Questi tre record sembrano tecnici, ma il loro effetto è commerciale. Un promemoria di fattura o un'email di campagna inviata da un dominio mal configurato non arriva mai al destinatario, scompare nella cartella spam. Se i preventivi di un produttore di pavimenti smettono di arrivare ai clienti, il problema raramente sta nel testo, quasi sempre in questi tre record.
Cosa fa SPF, e cosa non fa
SPF, Sender Policy Framework, aggiunge un record DNS che elenca quali server possono inviare email a nome del suo dominio. Il server ricevente verifica se il messaggio in arrivo proviene davvero da uno di quei server; in caso contrario lo tratta come sospetto.
SPF da solo non basta. Verifica solo il server mittente, non garantisce che il contenuto del messaggio resti invariato, e in genere si rompe quando un'email viene inoltrata. Google Workspace consiglia di configurare il record SPF con la sintassi corretta e di non pubblicare mai più di un record SPF per dominio.
Cosa fa DKIM
DKIM, DomainKeys Identified Mail, firma digitalmente ogni messaggio in uscita con una chiave privata; il server ricevente verifica quella firma con la chiave pubblica pubblicata nel DNS del suo dominio. Se la firma corrisponde, il messaggio non è stato alterato durante il transito.
DKIM di solito sopravvive agli inoltri che rompono SPF, per questo i due si configurano insieme. Google Workspace consiglia una chiave DKIM a 2048 bit, rinnovata a intervalli regolari.
Perché serve DMARC
DMARC, Domain-based Message Authentication, Reporting and Conformance, osserva l'esito dei controlli SPF e DKIM; se entrambi falliscono, indica al server ricevente cosa fare, rifiutare, mettere in quarantena o consegnare comunque, e le invia un report. Secondo dmarc.org, lo scopo di DMARC è ridurre i falsi positivi, contrastare il phishing riuscito e dare alle organizzazioni visibilità su come viene usato il proprio dominio.
Senza DMARC, anche con SPF e DKIM attivi, chi falsifica il suo dominio per inviare email può passare del tutto inosservato. Un record DMARC blocca questo e gliene dà anche notizia.
Cosa richiedono davvero le regole di Gmail e Yahoo per i grandi mittenti
Da febbraio 2024, Gmail richiede DMARC accanto a SPF o DKIM per qualsiasi indirizzo che invia più di 5.000 messaggi al giorno ad account Gmail personali; richiede anche record DNS diretti e inversi validi per il dominio mittente, e un tasso di spam segnalato in Postmaster Tools che resti sotto lo 0,3 per cento. Sotto quella soglia resta comunque obbligatorio almeno uno tra SPF e DKIM.
Yahoo si muove su una linea simile: chiede ai grandi mittenti di autenticarsi con SPF, DKIM e DMARC allineati, di offrire un link di disiscrizione con un clic e di mantenere basso il tasso di reclami. Poiché le regole dei due grandi provider si sovrappongono in larga parte, un'infrastruttura configurata correttamente una volta funziona di solito per entrambi.
Come si testa la consegna delle email
Una volta attivi i record, la verifica è indispensabile. Google Postmaster Tools e il Sender Hub di Yahoo mostrano il tasso di spam del suo dominio, il tasso di successo dell'autenticazione e lo stato di consegna; inviare un'email di prova e controllare l'esito SPF/DKIM/DMARC nelle intestazioni offre anche un controllo rapido manuale.
Se DMARC è nuovo per lei, la policy dovrebbe avanzare per gradi: prima la modalità di monitoraggio per raccogliere report e correggere le fonti problematiche, poi la quarantena, infine il rifiuto. Partire subito con il rifiuto rischia di bloccare anche email legittime.
Errori frequenti nella configurazione di SPF, DKIM e DMARC
L'errore più frequente è pubblicare più record SPF sullo stesso dominio. Se un'azienda manifatturiera aggiunge un record SPF separato per il proprio fornitore email e un altro per lo strumento di marketing, i due entrano in conflitto e vengono considerati entrambi non validi; la soluzione corretta è elencare tutti i server mittenti in un unico record SPF.
Il secondo errore è avviare DMARC direttamente con una policy di rifiuto. Se l'ufficio contabilità di un produttore di abbigliamento da lavoro invia promemoria di fattura senza saperlo tramite uno strumento di terze parti, una policy di rifiuto blocca anche quelle email legittime; partire in modalità di monitoraggio rende visibili queste fonti prima che venga bloccato qualcosa.
Il terzo errore è configurare i record una volta e non ricontrollarli mai più. Se un'azienda cambia fornitore email e il vecchio record SPF non viene rimosso, sia il vecchio sia il nuovo fornitore restano elencati insieme; col tempo il record diventa troppo lungo e alcuni server riceventi lo rifiutano.
Come procede la configurazione, passo dopo passo
L'ordine conta: prima SPF, poi DKIM, DMARC per ultimo. Inviare un'email di prova dopo ogni passaggio e controllare l'esito dell'autenticazione nelle intestazioni mostra esattamente dove si trova un problema prima di passare al passaggio successivo.
- Elenchi tutti i server mittenti: fornitore email, strumento di marketing, sistema di fatturazione
- Unisca questo elenco in un unico record SPF TXT e lo aggiunga al DNS
- Generi la chiave DKIM dal pannello del suo fornitore email e la aggiunga al DNS
- Aggiunga il record DMARC in modalità di monitoraggio, con i report indirizzati a un indirizzo che legge davvero
- Dopo qualche settimana legga i report, corregga le fonti problematiche, poi passi a quarantena e infine a rifiuto
SPF, DKIM e DMARC funzionano davvero solo insieme; indebolisca uno e gli altri due perdono gran parte del loro valore. In una verifica tecnica con rabbitclip possiamo controllare insieme tutti e tre i record del suo dominio e allinearli alle regole attuali di Gmail e Yahoo.
Domande frequenti
In che ordine si configurano SPF, DKIM e DMARC?
Prima SPF e DKIM; una volta che entrambi funzionano, si aggiunge DMARC, partendo dalla modalità di monitoraggio.
Da quante email al giorno si è considerati grandi mittenti?
Secondo le linee guida di Gmail, un indirizzo che invia circa 5.000 o più email ad account Gmail personali in 24 ore è considerato un grande mittente, e DMARC diventa obbligatorio.
Un record DMARC rallenta l'invio delle email?
No. DMARC è un record DNS; non influisce sulla velocità di invio, indica solo al server ricevente cosa fare dopo aver verificato l'autenticazione.
Perché le email finiscono ancora nello spam con SPF e DKIM già configurati?
SPF e DKIM autenticano a livello di dominio, ma la reputazione del mittente, il contenuto e il comportamento del destinatario influiscono anch'essi sulla consegna; con i record corretti, il passo successivo è monitorare il volume di invio e il tasso di reclami.
Un dominio può avere più record SPF?
No, per dominio è valido un solo record SPF; se ci sono più sistemi mittenti, vanno elencati tutti insieme in quello stesso record.
