diagnostica · risposta con fonti

DMARC: perché la policy quarantine o reject risulta non attiva

Una policy DMARC non è attiva quando il record DNS contiene p=none, che indica ai server riceventi di non intraprendere alcuna azione contro le email che non superano l'autenticazione. Per attivare una policy restrittiva, devi cambiare il tag p in p=quarantine o p=reject nel tuo record TXT. Questo passaggio porta il dominio dalla modalità di monitoraggio all'enforcement attivo dell'allineamento SPF e DKIM.

Capire la policy p=none

Il tag p=none serve al monitoraggio. Ti permette di raccogliere i report RUA e RUF per vedere chi invia posta per tuo conto, senza rischiare che la posta legittima venga bloccata. È un primo passo necessario per l'audit, ma non offre alcuna protezione contro lo spoofing, perché al server di posta ricevente viene indicato di consegnare il messaggio anche se l'autenticazione fallisce.

Policy quarantine e reject a confronto

La policy p=quarantine indica al destinatario di trattare come sospetta la posta non autenticata, di solito spostandola nella cartella spam o posta indesiderata. La policy p=reject è l'impostazione più rigorosa e indica al destinatario di respingere del tutto l'email. Entrambe sono considerate policy attive, perché riducono concretamente il rischio di impersonificazione del dominio penalizzando i messaggi che non superano i controlli.

Come aggiornare la policy

Per attivare l'enforcement, accedi al tuo provider DNS e individua il record TXT per _dmarc.yourdomain.com. Cambia il valore da v=DMARC1; p=none; a v=DMARC1; p=quarantine; oppure v=DMARC1; p=reject;. Prima di fare questa modifica, assicurati che i record SPF e DKIM siano configurati correttamente, per non bloccare il tuo stesso traffico legittimo. Puoi usare gli strumenti gratuiti di SendHQ (https://sendhq.cc/tools) per verificare la sintassi prima della pubblicazione.

Il ruolo dell'allineamento

L'enforcement DMARC dipende dall'allineamento. Per superare DMARC, un messaggio deve superare SPF o DKIM, e il dominio nell'intestazione From deve corrispondere al dominio usato nel controllo SPF o DKIM. Se attivi p=reject senza un allineamento corretto, qualsiasi servizio di terze parti che invia posta per tuo conto verrà bloccato, a meno che non sia autorizzato nel record SPF e firmi con una chiave DKIM valida.

Le domande dei team

p=none è un record DMARC valido?

Sì, è sintatticamente valido e si usa per il monitoraggio, ma non offre una protezione attiva contro lo spoofing.

p=reject impedirà la consegna delle mie email?

Solo se le tue email non superano l'allineamento SPF o DKIM. Se l'autenticazione è corretta, p=reject non influisce sulla tua posta legittima.

Posso usare p=quarantine e p=reject insieme?

No, il tag p accetta un solo valore. Puoi però usare sp= per impostare una policy diversa per i sottodomini.

Fonti primarie