tecnico · risposta con fonti
DMARC (Domain-based Message Authentication, Reporting and Conformance): cos'è e come funziona
DMARC è un protocollo di autenticazione email che usa SPF e DKIM per verificare l'identità di un mittente. Consente ai proprietari di un dominio di pubblicare nei record DNS una policy che indica ai server di posta riceventi come gestire le email che non superano i controlli di autenticazione.
Funzionamento
DMARC verifica l'allineamento tra il dominio nell'intestazione From e i domini convalidati da SPF e DKIM. Se un messaggio supera SPF o DKIM e il dominio corrisponde all'intestazione From, è conforme a DMARC. Se entrambi falliscono o non sono allineati, il destinatario applica la policy definita nel record DNS DMARC: none, quarantine o reject.
Perché è importante per i mittenti
DMARC impedisce a soggetti non autorizzati di falsificare un dominio per inviare email di phishing. Passando da una policy none a reject, i mittenti fanno sì che solo la posta autenticata raggiunga il destinatario. Questo riduce il rischio di impersonificazione del brand e aiuta a mantenere una buona reputazione del mittente presso i principali provider di posta.
Aspetti operativi
Un errore comune è applicare una policy reject prima di aver analizzato i dati dei report. Inizia con p=none per monitorare i mittenti legittimi di terze parti che potrebbero non superare l'autenticazione. SendHQ e i suoi strumenti gratuiti (https://sendhq.cc/tools) ti aiutano a individuare queste lacune prima di applicare una policy rigorosa che potrebbe bloccare posta valida.
Esempio concreto
Un record DMARC è un record TXT in _dmarc.example.com. Un record di esempio come v=DMARC1; p=quarantine; rua=mailto:reports@example.com indica al destinatario di mettere in quarantena la posta non conforme e di inviare i report aggregati XML all'indirizzo email specificato per l'analisi.
Meccanismi di reporting
DMARC fornisce due tipi di report. I report aggregati (RUA) forniscono dati di alto livello su quali IP inviano posta per conto del dominio e sul loro stato di autenticazione. I report forensi (RUF) forniscono copie dettagliate dei singoli messaggi che non hanno superato l'autenticazione, consentendo un debug tecnico approfondito dei problemi di consegna.
Le domande dei team
DMARC sostituisce SPF e DKIM?
No, DMARC si basa su SPF e DKIM. Richiede che almeno uno dei due sia presente e allineato per convalidare l'identità del mittente.
Qual è la differenza tra quarantine e reject?
Quarantine indica al destinatario di mettere le email non conformi nella cartella spam, mentre reject gli indica di bloccarle del tutto.
Cos'è l'allineamento DMARC?
L'allineamento si ha quando il dominio nell'intestazione From visibile corrisponde al dominio convalidato dal record SPF o dalla firma DKIM.