tecnico · risposta con fonti
Record DMARC: cos'è e come configurarlo
Un record DMARC è un record DNS TXT che indica ai server di posta riceventi come gestire le email che non superano l'autenticazione SPF o DKIM. Consente ai proprietari del dominio di specificare una policy none, quarantine o reject per la posta non autenticata, così che solo i mittenti autorizzati possano usare il dominio.
Funzionamento
DMARC verifica l'allineamento tra il dominio nell'intestazione From e i domini convalidati da SPF e DKIM. Se il controllo SPF viene superato e il dominio corrisponde, oppure se la firma DKIM è valida e il dominio corrisponde, l'email è conforme a DMARC. Se entrambi falliscono o non sono allineati, il destinatario applica la policy definita nel record DMARC per stabilire se il messaggio va consegnato, contrassegnato o bloccato.
Perché conta per chi invia
DMARC previene lo spoofing del dominio e il phishing dando al mittente il controllo su come i destinatari trattano la posta non autorizzata. Senza un record DMARC, i destinatari non hanno istruzioni esplicite su cosa fare in caso di autenticazione fallita, e questo può portare a una consegna incoerente. Una policy rigorosa riduce il rischio che malintenzionati inviino email fraudolente che sembrano provenire dal tuo dominio aziendale ufficiale.
Note operative ed errori
Un errore comune è passare a una policy reject prima di aver analizzato i dati dei report. Inizia con p=none per monitorare il traffico senza influire sulla consegna. Un altro errore frequente è una sintassi errata nel record TXT, ad esempio punti e virgola mancanti o tag non validi. SendHQ e i suoi strumenti gratuiti (https://sendhq.cc/tools) ti aiutano a verificare che il record sia formattato correttamente prima della pubblicazione.
Esempio concreto
Un tipico record DMARC ha questo aspetto: v=DMARC1; p=quarantine; rua=mailto:reports@example.com. In questo esempio, v=DMARC1 identifica la versione del record, p=quarantine indica al destinatario di spostare le email non conformi nella cartella spam e rua specifica l'indirizzo email a cui inviare i report aggregati XML da analizzare.
Livelli di policy
Esistono tre livelli di policy principali. p=none è la modalità di monitoraggio, in cui non viene intrapresa alcuna azione sulla posta non conforme. p=quarantine sposta la posta non conforme nella cartella della posta indesiderata del destinatario. p=reject è il livello più rigoroso: indica al server ricevente di respingere completamente l'email, impedendole di raggiungere la casella del destinatario.
Le domande dei team
DMARC sostituisce SPF o DKIM?
No, DMARC si basa su SPF e DKIM. Richiede che almeno uno dei due sia presente e valido per verificare l'identità del mittente, e definisce la policy da applicare quando falliscono.
Qual è la differenza tra rua e ruf?
rua serve per i report aggregati, che forniscono statistiche generali su volumi di posta e autenticazione. ruf serve per i report forensi, che forniscono informazioni dettagliate sui singoli messaggi non conformi.
Posso avere più record DMARC?
No, un dominio deve avere un solo record DMARC. Se nel DNS vengono trovati più record, i server riceventi di solito li ignorano tutti, lasciando il dominio senza protezione.