SPF, DKIM e DMARC: cosa sono e come verificare il suo dominio
Verificare SPF, DKIM e DMARC del suo dominio gratis e senza registrazione: il senso dei record, come configurare DMARC e perché le email finiscono nello spam.
Tre record in parole semplici
L’indirizzo nel campo «Da» lo può scrivere chiunque. Per distinguere un suo messaggio da un falso, il servizio di posta del destinatario lo confronta con i record nel DNS del suo dominio.
Un messaggio supera DMARC se ha superato SPF o DKIM e il dominio verificato è lo stesso del campo «Da». Se i record mancano o contengono un errore, il messaggio non ha modo di dimostrare che viene da lei: messaggi del genere finiscono più spesso nello spam o vengono rifiutati.
I record sono una condizione necessaria, non una garanzia: verificare SPF, DKIM e DMARC è il primo passo. I servizi guardano anche la reputazione dell’indirizzo del server, i reclami dei destinatari e il contenuto del messaggio.
- SPF
- l’elenco dei server autorizzati a inviare posta a nome del dominio. Record TXT sul dominio stesso, inizia con v=spf1
- DKIM
- la firma del messaggio. Il server mittente firma ogni messaggio, e la chiave per la verifica sta nel DNS con il nome selettore._domainkey.suo-dominio
- DMARC
- la regola per il destinatario: cosa fare con un messaggio che non ha superato la verifica e dove inviare i rapporti. Record TXT con nome _dmarc.suo-dominio
Come verificare il suo dominio
La verifica legge solo i record DNS pubblici e il file della politica MTA-STS: le stesse cose che vede qualsiasi server di posta prima della consegna.
- Apra la pagina «Verifica di un dominio di posta»: il link «Verifica dominio» si trova in fondo a ogni pagina del sito. Non serve registrarsi.
- Inserisca il dominio o un indirizzo qualsiasi su quel dominio, per esempio info@example.com: viene verificata la parte dopo la @.
- Il campo del selettore DKIM si può lasciare vuoto: proviamo 30 selettori diffusi. Se la chiave non viene trovata, apra le intestazioni di un suo messaggio qualsiasi e prenda il valore s= dalla riga DKIM-Signature.
- Prema «Verifica». Ogni record riceve un’indicazione, «in ordine», «correggere», «errore» o «nota», con la spiegazione di cosa non va.
- Ha corretto un record e il risultato non cambia? La risposta viene conservata per 10 minuti, e le modifiche al DNS non si propagano subito. Verifichi di nuovo più tardi.
- Per confronto verifichi alpost.ch: ecco come appare un dominio con tutto attivo.
Cos’altro mostra la verifica
- MX
- i server che ricevono la posta del dominio e i loro indirizzi
- MTA-STS
- se il mittente è obbligato a consegnarle la posta solo su un canale cifrato. Il file della politica lo prendiamo via HTTPS, come fanno i server di posta
- TLS-RPT
- se sono richiesti rapporti sui problemi di cifratura nella consegna verso di lei
- DNSSEC
- se la zona del dominio è firmata; la firma la verifica il nostro resolver
- DANE
- se le chiavi dei suoi server di posta (record TLSA) sono pubblicate in una zona firmata
- DNS inverso
- se gli indirizzi dei server MX hanno un nome inverso e se questo punta di nuovo allo stesso indirizzo
- Liste di blocco
- non le interroghiamo direttamente: le regole dei mirror gratuiti non lo consentono. Diamo un link alla verifica su Spamhaus
Errori tipici
- Due record SPF. Ne deve esistere uno solo: quando aggiunge un nuovo servizio di invio, aggiunga il suo include al record esistente invece di crearne un secondo.
- Più di 10 query DNS in SPF. Ogni include, a e mx richiede query, e dopo la decima il destinatario conta un errore. La verifica mostra quante ne ha; rimuova i servizi che non usa più.
- Il record finisce con +all o ?all: così non vieta nulla. ~all si limita a contrassegnare i messaggi di altri server; il più severo è -all.
- Chiave DKIM più corta di 2048 bit. La verifica la segna come «correggere». Una nuova chiave la genera il servizio che invia la sua posta.
- Il servizio di newsletter firma i messaggi con il proprio dominio, non con il suo. DKIM passa, DMARC no: è firmato un dominio altrui. Cerchi nelle impostazioni del servizio il collegamento del proprio dominio per l’invio: lì viene fornito il record DKIM per il suo DNS.
- p=none in DMARC per sempre. È la modalità di osservazione: le falsificazioni continuano a essere consegnate.
- Due record DMARC o pct inferiore a 100. Nel primo caso i destinatari non ne applicano nessuno, nel secondo la regola vale solo per una parte dei messaggi.
Come configurare DMARC
- Elenchi tutto ciò che invia posta a nome del suo dominio: servizio di posta, newsletter, CRM, negozio online. Ognuno deve essere in SPF o firmare i messaggi con DKIM del suo dominio.
- Presso il suo provider DNS crei un record TXT con nome _dmarc (nome completo _dmarc.suo-dominio) e valore v=DMARC1; p=none; rua=mailto:indirizzo-per-i-rapporti.
- Per una o due settimane legga i rapporti: mostrano da quali server partono messaggi a suo nome e se superano la verifica.
- Quando tutti i suoi server superano la verifica, passi da p=none a p=quarantine: i messaggi che non la superano finiranno nello spam. Più avanti passi a p=reject: questi messaggi verranno rifiutati.
Rapporti DMARC nell’account
I rapporti li inviano i servizi di posta dei destinatari, come archivi con file XML: leggerli a mano è scomodo. Se ha una casella Alpost, indirizzi i rapporti a noi: nell’account troverà un riepilogo.
- Apra il suo account, sezione «Monitoraggio», scheda «Rapporti di posta del suo dominio». Inserisca il dominio e prema «Collega».
- Confermi che il dominio è suo: aggiunga nel suo DNS un record TXT con nome _alpost.suo-dominio e il valore alpost-verify=… che l’account le mostra. Poi prema «Verifica il record». Le modifiche al DNS a volte richiedono fino a un’ora.
- Aggiunga al record DMARC del dominio l’indirizzo rua=mailto:reports@alpost.ch. Se c’è già un indirizzo per i rapporti, aggiunga il nostro dopo una virgola: rua=mailto:suo-indirizzo,mailto:reports@alpost.ch. Se il record DMARC non c’è, l’account gliene mostra uno pronto.
- Di solito i rapporti arrivano una volta al giorno e solo per i giorni in cui il servizio ha ricevuto posta dal suo dominio. Li elaboriamo una volta all’ora.
- Il riepilogo copre gli ultimi 30 giorni: quanti messaggi, quanti hanno superato DMARC, quanti server mittenti, e fino a dieci server con più messaggi.
- Fino a tre domini per casella. Un dominio può essere confermato da una sola casella; i domini di Alpost non si possono collegare.
- Nei rapporti ci sono solo indirizzi dei server, numero di messaggi e risultati delle verifiche: niente testo dei messaggi e niente destinatari. Se scollega il dominio, i suoi rapporti vengono eliminati entro un’ora.
Cosa non c’è
- Alpost non offre caselle sul suo dominio: gli indirizzi vengono assegnati solo sui nostri cinque domini. Verifica e rapporti servono per un dominio la cui posta è gestita da un altro servizio.
- Non si può inviare posta a nome del suo dominio attraverso il nostro server: accetta per l’invio solo messaggi dall’indirizzo con cui ha effettuato l’accesso. Sull’hosting la funzione mail() è disattivata.
- Non configuriamo i record del suo dominio: SPF, DKIM e DMARC li aggiunge lei presso il suo provider DNS, e la chiave DKIM la fornisce il servizio che invia la sua posta.
- Se ci ha affidato il dominio per intero per il sito, nell’account non c’è un editor dei record DNS: non potrà aggiungere né il TXT di conferma né DMARC.
- Un’analisi del singolo messaggio: la verifica legge i record DNS, non come è andato un messaggio specifico. Questo si vede nell’intestazione Authentication-Results presso il destinatario.