tecnico · risposta con fonti

Cos'è l'autenticazione email: SPF, DKIM e DMARC spiegati

L'autenticazione email è un insieme di protocolli basati sul DNS che servono a verificare l'identità del mittente di un messaggio email. Previene lo spoofing del dominio e il phishing, perché consente ai server di posta riceventi di verificare che il server di invio sia autorizzato a inviare posta per conto del dominio indicato nell'intestazione From.

Sender Policy Framework (SPF)

SPF è un record DNS che elenca tutti gli indirizzi IP e i domini autorizzati a inviare email per un dominio specifico. Quando un server riceve un messaggio, controlla il record SPF del dominio presente nell'indirizzo Return-Path. Se l'IP del server di invio non è elencato nel record SPF, il messaggio può essere segnato come spam o rifiutato, a seconda del qualificatore del record.

DomainKeys Identified Mail (DKIM)

DKIM fornisce una firma crittografica per le email. Il mittente usa una chiave privata per firmare intestazioni e corpo del messaggio, e il destinatario usa una chiave pubblica pubblicata nei record DNS del dominio per verificare la firma. Questo garantisce che il contenuto dell'email non sia stato manomesso durante il transito e conferma che il messaggio appartiene al dominio.

Domain-based Message Authentication, Reporting, and Conformance (DMARC)

DMARC collega SPF e DKIM fornendo al server ricevente istruzioni su come gestire i messaggi che non superano l'autenticazione. Richiede l'allineamento tra l'indirizzo From visibile e i domini SPF o DKIM. Le policy DMARC possono essere impostate su none (monitoraggio), quarantine (invio nello spam) o reject (blocco totale).

Implementazione e verifica

Per implementare l'autenticazione devi aggiungere record TXT presso il tuo provider DNS. Assicurati che tutti i servizi di invio di terze parti siano inclusi nel record SPF e che le chiavi DKIM vengano ruotate periodicamente. Puoi usare gli strumenti gratuiti di SendHQ (https://sendhq.cc/tools) per verificare che i tuoi record DNS siano formattati correttamente e attivi.

Le domande dei team

SPF sostituisce DKIM?

No. SPF convalida l'IP del server di invio, mentre DKIM convalida il contenuto e l'origine del messaggio tramite crittografia. Per un'autenticazione completa servono entrambi.

Cosa succede se DMARC non è configurato?

Senza DMARC, i server riceventi possono comunque usare SPF e DKIM, ma non hanno istruzioni esplicite sul rifiutare o mettere in quarantena i messaggi che non superano i controlli.

Un dominio può avere più record SPF?

No. Un dominio deve avere un solo record SPF. Più mittenti autorizzati vanno combinati in un unico record TXT usando i meccanismi include.

Fonti primarie