Recapito email: tutto su SPF, DKIM e DMARC

Recapito email: tutto su SPF, DKIM e DMARC

SPF, DKIM e DMARC sono i tre pilastri dell'autenticazione email. Senza una configurazione corretta, anche il miglior software newsletter non garantisce inbox placement. Dal 2024 Gmail e Yahoo richiedono i tre protocolli per i mittenti sopra 5000 email/giorno.

SPF: chi puo inviare per il tuo dominio

SPF (Sender Policy Framework) e un record TXT nel DNS che elenca gli IP autorizzati a inviare email per il tuo dominio. Esempio: v=spf1 include:spf.brevo.com include:_spf.google.com -all. Il -all dice ai server destinatari di rifiutare email da IP non elencati.

DKIM: firma crittografica

DKIM (DomainKeys Identified Mail) aggiunge una firma digitale al header dell'email. Il server destinatario verifica la firma confrontandola con la chiave pubblica pubblicata nel DNS. Se la firma e valida, l'email e autentica e non manipolata in transito.

DMARC: la policy unificante

DMARC dice ai server destinatari cosa fare quando SPF o DKIM falliscono: none (solo report), quarantine (sposta in spam), reject (rifiuta). Esempio: v=DMARC1; p=quarantine; rua=mailto:dmarc@tuodominio.it. I report rua aiutano a monitorare abusi e spoofing.

Procedura passo-passo

  1. Accedi al pannello DNS del tuo dominio.
  2. Aggiungi record SPF: TXT host @ valore v=spf1 include:[provider] -all.
  3. Aggiungi record DKIM forniti dal tuo provider (in genere CNAME o TXT su selettore._domainkey).
  4. Aggiungi record DMARC: TXT host _dmarc valore v=DMARC1; p=none; rua=mailto:dmarc@tuodominio.it.
  5. Attendi propagazione (24h max).
  6. Invia email test a check-auth@verifier.port25.com.
  7. Leggi il report ricevuto: SPF, DKIM, DMARC devono mostrare PASS.
  8. Dopo 30 giorni di monitoraggio, passa p=none a p=quarantine.
  9. Dopo altri 30 giorni, passa a p=reject.

Errori comuni e come risolverli

  • SPF multipli: solo uno per dominio. Unisci include di provider diversi in un'unico record.
  • SPF oltre 10 lookup: errore PermError. Usa flat SPF o appiattisci gli include.
  • DMARC strict troppo presto: puo bloccare email legittime. Parti sempre con p=none e monitora.
  • Record troncato: pannelli DNS che troncano TXT lunghi. Splitta in più stringhe se necessario.
  • Aliasing dimenticato: se invii da info@dominio e da no-reply@dominio assicurati che entrambi siano autorizzati.

Domande frequenti

D: Senza DMARC sono in regola?
R: Dal 2024 Gmail e Yahoo richiedono DMARC almeno con p=none per mittenti bulk.

D: Posso fare a meno di SPF se ho DKIM?
R: No, servono entrambi. DMARC richiede allineamento di almeno uno dei due.

D: Posso monitorare DMARC?
R: Si, con servizi come dmarcian, Postmark DMARC, Valimail.

Hai bisogno di aiuto?

Se vuoi delegare l'email marketing al team di G Tech Group, scrivici tramite il modulo di contatto. Ti aiutiamo con configurazione SMTP, migrazioni, automation e reportistica.

Hai trovato utile quest'articolo?