Configurare un dominio email su Cloudflare con MX
Configurare i record DNS della posta su Cloudflare richiede attenzione perché il proxy arancione di Cloudflare non protegge i record MX e puo creare problemi se attivato per i sottodomini di posta. In questa guida vediamo come impostare correttamente MX, SPF, DKIM e DMARC su Cloudflare per un dominio email aziendale.
Cloudflare e i record email
Cloudflare e un provider DNS molto popolare. I record MX vengono replicati senza proxy (sono di livello DNS, non HTTP). I record per sottodominio mail o autodiscover devono restare in modalita DNS only (icona grigia) per non interferire con SMTP/IMAP.
Record da configurare
I record minimi sono: A per mail.tuo-dominio.it verso lIP del server di posta, MX puntato a mail.tuo-dominio.it con priorità 10, TXT SPF, TXT DKIM, TXT DMARC. Eventualmente A per autodiscover e SRV per autodiscover client.
Procedura passo-passo
- Accedi a Cloudflare e seleziona il dominio.
- Apri la sezione DNS.
- Crea un record A: nome mail, valore IP del server, proxy disattivato (DNS only).
- Crea record MX: nome @, valore mail.tuo-dominio.it, priorità 10.
- Crea record TXT per SPF: nome @, valore v=spf1 mx ~all.
- Pubblica il record DKIM generato dal server Plesk.
- Crea record TXT DMARC: nome _dmarc, valore v=DMARC1; p=none; rua=mailto:dmarc@tuo-dominio.it.
- Eventualmente record SRV autodiscover per Outlook.
- Attendi propagazione (1-2 ore).
- Testa con mail-tester.com.
Proxy Cloudflare e SMTP
Il proxy Cloudflare lavora solo su porte HTTP/HTTPS (80, 443). Le porte SMTP/IMAP/POP3 non sono proxabili: configura i sottodomini di posta sempre in DNS only. Attivare il proxy su mail renderebbe inutilizzabili IMAP e SMTP.
Errori comuni e come risolverli
- Mail subdomain proxato: imposta DNS only.
- MX puntato direttamente a IP: tecnicamente possibile ma sconsigliato; usa hostname.
- Più record SPF: unisci in uno solo.
- TTL troppo lungo: durante migrazioni riduci TTL a 300s.
- Mismatch SPF/DKIM: rivedi i record dopo ogni cambio provider.
Domande frequenti
D: Cloudflare offre Email Routing?
R: Si, ma serve solo per inoltrare email a indirizzi esterni, non sostituisce un server di posta.
D: Posso usare Cloudflare con Plesk?
R: Si, lavorano insieme senza problemi se configurati correttamente.
D: Devo attivare DNSSEC?
R: Consigliato, riduce rischi di DNS spoofing.
Email Routing di Cloudflare
Cloudflare offre un servizio gratuito chiamato Email Routing che inoltra messaggi diretti al tuo dominio verso indirizzi esterni (Gmail, Microsoft 365). Utile per piccole strutture che non hanno bisogno di un server di posta dedicato. Le configurazioni di SPF/DKIM sono automatizzate da Cloudflare durante il setup.
Email Routing non e un server di posta completo: non puoi accedere via IMAP/SMTP, non hai webmail, non puoi inviare messaggi dal dominio. E pensato solo come forward inbound. Per esigenze professionali considera un piano hosting Plesk con email complete, mantenendo Cloudflare come DNS e CDN per il sito web.
DNSSEC e sicurezza DNS
DNSSEC firma crittograficamente i record DNS, garantendo che i resolver ricevano risposte autentiche e non manipolate da attacchi MITM. Cloudflare supporta DNSSEC con un click; e fortemente raccomandato per ambienti dove la sicurezza email e critica. La firma protegge anche i record MX, SPF, DKIM, DMARC.
Verifica labilitazione DNSSEC con strumenti come dnssec-analyzer.verisignlabs.com: inserisci il dominio e ottieni un report dettagliato. Il setup di DNSSEC su Cloudflare richiede anche un passaggio sul registrar (DS record); senza questo passaggio finale DNSSEC non e attivo. Plesk integra DNSSEC nativamente quando gestisce direttamente il DNS.
Reputazione del dominio nel tempo
La reputazione del dominio si costruisce lentamente e si perde rapidamente. Anni di invio corretto possono essere compromessi in pochi giorni da un'account compromesso che invia spam o malware. Per questo monitoraggio continuo e procedure di risposta rapida sono fondamentali.
Tools come Sender Score di Validity assegnano un punteggio numerico alla reputazione, simile a un credit score per finanze. Punteggi sotto 70 indicano problemi seri di deliverability che richiedono azione immediata. Sopra 90 hai una posizione eccellente che facilita la consegna anche in casi marginali.
Per recuperare reputazione persa serve tempo: riduci volumi, pulisci liste, autentica correttamente, evita reclami spam. Strumenti come Reputation Authority di Microsoft offrono visibilità sulla posizione del tuo dominio nei loro sistemi. La pazienza e essenziale: gli algoritmi di reputazione si aggiornano gradualmente.
Best practice di sicurezza email
La sicurezza della posta elettronica passa per diversi livelli: autenticazione del mittente (SPF, DKIM, DMARC), cifratura del trasporto (TLS), cifratura dei contenuti (PGP, S/MIME), protezione dei client (antivirus, antispam), formazione utenti. Tralasciare anche un solo livello indebolisce lintera catena.
Implementa MFA su tutte le caselle critiche: dirigenti, amministrazione, IT, sales. Una password robusta non basta più come unica protezione. Plesk supporta TOTP nativo; per scenari enterprise considera hardware token come YubiKey, immune a phishing avanzato e attacchi MITM.
Programma audit di sicurezza periodici: review degli account attivi, controllo dei permessi, verifica delle regole di filtro e forward, analisi dei log di accesso. Le anomalie scoperte presto sono molto più gestibili rispetto a quelle che maturano nel tempo. La sicurezza non e uno stato, ma un processo continuo che richiede attenzione costante.
Hai bisogno di aiuto?
Se hai dubbi sulla configurazione delle tue email, il team di G Tech Group puo aiutarti. Contattaci tramite il modulo di contatto.