Fiducia · Autenticazione email
Guida alla configurazione SPF, DKIM e DMARC
I record di autenticazione email sono la base della reputazione del mittente. Senza di essi, i messaggi possono essere filtrati, rifiutati o finire in spam anche con una buona infrastruttura.
UI prodotto rappresentativa — dati illustrativi, non metriche live dei clienti.
Perché conta
Perché i record di autenticazione contano per la deliverability
I mailbox provider valutano se l’infrastruttura di invio è autorizzata dal proprietario del dominio. SPF, DKIM e DMARC stabiliscono questa autorizzazione.
Se questi record mancano o sono configurati male, i provider trattano l’email come non autenticata, anche da un servizio legittimo. Il monitoraggio deliverability non compensa l’autenticazione mancante.
SPF — Sender Policy Framework
SPF autorizza specifici mail server a inviare per conto del dominio. È pubblicato come DNS TXT record. Quando un receiver riceve un messaggio, consulta SPF del dominio; se il server non è elencato, SPF fallisce.
Esempi di record per fonte di invio
Solo Sendarix SMTP relay
v=spf1 include:sendarix.com ~allGmail / Google Workspace
v=spf1 include:_spf.google.com ~allMicrosoft 365 / Outlook
v=spf1 include:spf.protection.outlook.com ~allSendarix + Google combinati
v=spf1 include:sendarix.com include:_spf.google.com ~allErrori SPF comuni
- Oltre 10 DNS lookup nel record causa
PERMERRORsu alcuni receiver. - Usare
~all(softfail) invece di-all(fail) crea una policy debole. - Dimenticare il servizio di invio dopo un cambio provider fa continuare il vecchio provider e fallire SPF.
- Includere domini con propri SPF aggiunge lookup annidati al conteggio.
DKIM — DomainKeys Identified Mail
DKIM aggiunge una firma crittografica agli header in uscita. I receiver usano la chiave pubblica in DNS per verificare che il messaggio non sia stato modificato e provenga dal dominio dichiarato. Usa record basati su selector (es. selector2._domainkey.example.com).
selector2._domainkey.yoursendingdomain.com IN TXT ("v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA...")
La dashboard Sendarix fornisce il record DKIM completo per ogni dominio di invio.
SPF copre
- Quali server sono autorizzati a inviare per il dominio
- Falsificazione dell’indirizzo envelope MAIL FROM
- Subdomain non autorizzati usati per inviare
DKIM copre
- Integrità del messaggio senza modifiche header/body in transito
- Autenticità del dominio From negli header
- Allineamento con l’indirizzo From visibile
Entrambi sono richiesti per DMARC alignment. Usare solo SPF senza DKIM lascia il dominio vulnerabile ad alcuni spoofing attacks.
DMARC — Authentication, Reporting & Conformance
DMARC si basa su SPF e DKIM per dire ai receiver cosa fare quando l’autenticazione fallisce e fornisce report per monitorare chi invia per il dominio.
Livelli di policy
p=none — monitoraggio
Nessuna azione sui fallimenti; ricevi report aggregati. Usalo per audit prima dell’enforcement.
p=quarantine — parziale
I messaggi falliti vanno in spam/junk. È uno step intermedio consigliato prima dell’enforcement completo.
p=reject — completo
I receiver rifiutano i messaggi falliti. Usalo solo quando SPF e DKIM sono corretti per tutte le fonti legittime.
Record DMARC standard
_dmarc.yoursendingdomain.com IN TXT ("v=DMARC1; p=none; rua=mailto:dmarc-reports@yoursendingdomain.com; pct=100")
Requisiti di allineamento
Per superare DMARC, sia SPF sia DKIM devono autenticare e almeno uno deve allinearsi al dominio From visibile.
- SPF alignment: il dominio envelope MAIL FROM deve combaciare o essere subdomain del dominio From header.
- DKIM alignment: il dominio
d=nella firma deve combaciare o essere subdomain del dominio From header. - Nota: usare un MAIL FROM diverso dal dominio From, comune nei servizi bulk, richiede strict alignment o fallisce.
Ordine di configurazione consigliato
Passare subito a DMARC enforcement senza audit delle fonti può far rifiutare email legittime. Segui questa sequenza.
1. Audita tutte le fonti di invio
Elenca ogni servizio, server e workflow che invia usando il dominio: marketing tool, CRM, helpdesk e servizi transazionali.
2. Pubblica SPF
Aggiungi i servizi tramite include:. Riduci include annidati per restare sotto il limite di 10 lookup.
3. Pubblica DKIM
Ogni servizio fornisce il proprio selector. Aggiungi il record per servizio. I record DKIM Sendarix sono nella dashboard sotto domain settings.
4. Imposta p=none e rivedi
Monitora 2-4 settimane. Controlla i report rua per mail legittime fallite e correggi fonti SPF/DKIM mancanti.
5. Quarantine poi reject
Quando tutte le fonti legittime autenticano, passa a quarantine e dopo un altro periodo di audit a reject.
Guide di autenticazione per provider
Ogni grande mailbox provider ha requisiti specifici. Configurali insieme ai record di dominio Sendarix.
Impostazioni SMTP Gmail
Richiede SPF + DKIM per domini custom. Le regole bulk-sender includono SPF, DKIM e un indirizzo From valido.
Configurazione SMTP Outlook
Microsoft usa SPF, DKIM e sempre più DMARC per filtrare. Office 365 ha requisiti separati.
Impostazioni SMTP Yahoo
Richiede SPF + DKIM e si muove verso DMARC obbligatorio oltre certe soglie di volume.
Setup SMTP Office 365
Policy strette per connector; richiede DKIM signing per deliverability migliore.
Configurazione Amazon SES
Fornisce DKIM signing di default ma richiede SPF manuale per la deliverability.
Impostazioni SMTP SendGrid
Domain Authentication sostituisce DKIM manuale. SPF va comunque configurato manualmente.
Pronto a configurare il dominio di invio?
Sendarix fornisce record DKIM per ogni dominio di invio e ti guida nel setup completo dalla dashboard.
