tecnico · risposta con fonti
Cos'è l'autenticazione email: SPF, DKIM e DMARC spiegati
L'autenticazione email è un insieme di protocolli basati sul DNS che servono a verificare l'identità del mittente di un messaggio email. Previene lo spoofing del dominio e il phishing, perché consente ai server di posta riceventi di verificare che il server di invio sia autorizzato a inviare posta per conto del dominio indicato nell'intestazione From.
Sender Policy Framework (SPF)
SPF è un record DNS che elenca tutti gli indirizzi IP e i domini autorizzati a inviare email per un dominio specifico. Quando un server riceve un messaggio, controlla il record SPF del dominio presente nell'indirizzo Return-Path. Se l'IP del server di invio non è elencato nel record SPF, il messaggio può essere segnato come spam o rifiutato, a seconda del qualificatore del record.
DomainKeys Identified Mail (DKIM)
DKIM fornisce una firma crittografica per le email. Il mittente usa una chiave privata per firmare intestazioni e corpo del messaggio, e il destinatario usa una chiave pubblica pubblicata nei record DNS del dominio per verificare la firma. Questo garantisce che il contenuto dell'email non sia stato manomesso durante il transito e conferma che il messaggio appartiene al dominio.
Domain-based Message Authentication, Reporting, and Conformance (DMARC)
DMARC collega SPF e DKIM fornendo al server ricevente istruzioni su come gestire i messaggi che non superano l'autenticazione. Richiede l'allineamento tra l'indirizzo From visibile e i domini SPF o DKIM. Le policy DMARC possono essere impostate su none (monitoraggio), quarantine (invio nello spam) o reject (blocco totale).
Implementazione e verifica
Per implementare l'autenticazione devi aggiungere record TXT presso il tuo provider DNS. Assicurati che tutti i servizi di invio di terze parti siano inclusi nel record SPF e che le chiavi DKIM vengano ruotate periodicamente. Puoi usare gli strumenti gratuiti di SendHQ (https://sendhq.cc/tools) per verificare che i tuoi record DNS siano formattati correttamente e attivi.
Le domande dei team
SPF sostituisce DKIM?
No. SPF convalida l'IP del server di invio, mentre DKIM convalida il contenuto e l'origine del messaggio tramite crittografia. Per un'autenticazione completa servono entrambi.
Cosa succede se DMARC non è configurato?
Senza DMARC, i server riceventi possono comunque usare SPF e DKIM, ma non hanno istruzioni esplicite sul rifiutare o mettere in quarantena i messaggi che non superano i controlli.
Un dominio può avere più record SPF?
No. Un dominio deve avere un solo record SPF. Più mittenti autorizzati vanno combinati in un unico record TXT usando i meccanismi include.