tecnico · risposta con fonti
Come prevenire lo spoofing delle email: guida a SPF, DKIM e DMARC
Per prevenire lo spoofing delle email devi implementare una combinazione di record DNS SPF, DKIM e DMARC. Questi protocolli verificano che il server di invio sia autorizzato a inviare posta per conto del tuo dominio e garantiscono che il contenuto del messaggio non sia stato alterato durante il transito.
Implementa i record SPF
Sender Policy Framework (SPF) è un record DNS che elenca tutti gli indirizzi IP e i domini autorizzati a inviare email per il tuo dominio. Quando un server ricevente riceve un'email, controlla il record SPF del dominio nell'indirizzo From. Se l'IP di invio non è elencato, l'email può essere segnata come spam o rifiutata. Usa gli strumenti gratuiti di SendHQ (https://sendhq.cc/tools) per convalidare la sintassi SPF e assicurarti che non siano inclusi IP non autorizzati.
Configura la firma DKIM
DomainKeys Identified Mail (DKIM) aggiunge una firma crittografica alle intestazioni dell'email. Il server di invio firma il messaggio con una chiave privata e il server ricevente verifica la firma con una chiave pubblica pubblicata nei tuoi record DNS. Questo impedisce agli attaccanti di alterare il contenuto dell'email durante il transito e dimostra che l'email proviene davvero dalla tua infrastruttura.
Applica le policy DMARC
Domain-based Message Authentication, Reporting, and Conformance (DMARC) collega SPF e DKIM. Indica ai server riceventi cosa fare se un'email non supera i controlli SPF o DKIM. Puoi impostare una policy none (monitoraggio), quarantine (invio nello spam) o reject (blocco totale). DMARC invia anche report al titolare del dominio per individuare tentativi di spoofing ed errori di configurazione.
Mantieni i record DNS in ordine
Prevenire lo spoofing richiede una manutenzione continua dei record DNS. Controlla regolarmente il record SPF per rimuovere i vecchi mittenti di terze parti e ruota periodicamente le chiavi DKIM per mantenere la sicurezza. Assicurati che la tua policy DMARC passi gradualmente da none a reject, per impedire del tutto che le email falsificate arrivino nelle inbox degli utenti.
Usa le estensioni SMTP sicure
Oltre ai record DNS, usa STARTTLS per cifrare la connessione tra i server di posta. Questo previene gli attacchi man-in-the-middle che intercettano le credenziali o modificano la posta in transito. Implementare l'autenticazione SMTP garantisce che solo gli utenti autorizzati possano inoltrare posta tramite il tuo server, riducendo il rischio di spoofing interno.
Le domande dei team
Qual è la differenza tra SPF e DKIM?
SPF autorizza server specifici a inviare posta tramite elenchi nel DNS, mentre DKIM usa firme crittografiche per verificare il mittente e garantire l'integrità del messaggio.
DMARC sostituisce SPF e DKIM?
No, DMARC si basa su SPF e DKIM. Fornisce le istruzioni di policy su come gestire le email che non superano questi due controlli di autenticazione.
Posso usare subito una policy p=reject?
È consigliabile iniziare con p=none per monitorare il traffico e assicurarti che la posta legittima non venga bloccata, poi passare a p=quarantine e infine a p=reject.
Cosa succede se ho più record SPF?
Avere più record SPF è un errore di sintassi e fa fallire SPF. Devi unire tutti i mittenti autorizzati in un unico record TXT.