tecnico · risposta con fonti
Allineamento DMARC: relaxed e strict a confronto
L'allineamento DMARC stabilisce se il dominio nell'intestazione From corrisponde al dominio convalidato da SPF e DKIM. L'allineamento relaxed consente ai sottodomini di corrispondere al dominio organizzativo, mentre quello strict richiede una corrispondenza esatta del dominio.
Cos'è l'allineamento DMARC
L'allineamento è il processo che verifica che il dominio usato nell'intestazione From visibile di un'email corrisponda al dominio autenticato tramite SPF o DKIM. Senza allineamento, un mittente potrebbe autenticare un messaggio con un dominio qualsiasi sotto il suo controllo e falsificare un altro brand nell'intestazione From. DMARC lo impedisce richiedendo un collegamento logico tra l'identità e il meccanismo di autenticazione.
Come funziona l'allineamento relaxed
In modalità relaxed, che è l'impostazione predefinita, DMARC accetta una corrispondenza se il dominio dell'intestazione From e il dominio SPF o DKIM condividono lo stesso dominio organizzativo. Ad esempio, se l'intestazione From è mail.example.com e il dominio SPF è example.com, l'allineamento relaxed lo considera superato perché condividono lo stesso dominio radice.
Come funziona l'allineamento strict
L'allineamento strict richiede una corrispondenza esatta, carattere per carattere, tra il dominio dell'intestazione From e il dominio autenticato. Riprendendo l'esempio precedente, se l'intestazione From è mail.example.com e il dominio SPF è example.com, l'allineamento strict fallisce. Per superarlo, entrambi devono essere esattamente example.com oppure esattamente mail.example.com.
Impatto operativo per i mittenti
L'allineamento strict offre una sicurezza maggiore perché impedisce qualsiasi spoofing dei sottodomini, ma aumenta il rischio che posta legittima non superi DMARC se mittenti di terze parti usano sottodomini diversi. L'allineamento relaxed è in genere preferibile per le organizzazioni che usano più strumenti SaaS che inviano per loro conto. Puoi verificare la tua configurazione attuale con gli strumenti gratuiti di SendHQ (https://sendhq.cc/tools) per evitare blocchi accidentali.
Esempio concreto a confronto
Scenario: l'intestazione From è notifications.brand.com. Il dominio SPF è brand.com. Con l'allineamento relaxed (aspf=r) il controllo è superato. Con l'allineamento strict (aspf=s) fallisce. Allo stesso modo, per DKIM, se il tag d= nella firma è brand.com, l'allineamento relaxed (adkim=r) viene superato per notifications.brand.com, mentre quello strict (adkim=s) fallisce.
Le domande dei team
Qual è la modalità di allineamento predefinita?
L'allineamento relaxed è quello predefinito sia per SPF sia per DKIM se i tag aspf e adkim sono omessi dal record DMARC.
Quando conviene usare l'allineamento strict?
Usa l'allineamento strict quando hai il controllo totale di tutta l'infrastruttura di invio e vuoi impedire qualsiasi uso non autorizzato dei sottodomini.
Cambiare l'allineamento influisce sui record SPF o DKIM?
No, l'allineamento è un'impostazione della policy DMARC. Cambia il modo in cui il destinatario valuta i risultati SPF e DKIM esistenti rispetto all'intestazione From.
Posso usare modalità diverse per SPF e DKIM?
Sì, puoi impostare aspf=s per un allineamento SPF strict e adkim=r per un allineamento DKIM relaxed nello stesso record DMARC.