In questo articolo
Cos'è DMARC?
DMARC (Domain-based Message Authentication, Reporting, and Conformance) è un protocollo di autenticazione delle email che protegge il tuo dominio dall'essere usato in attacchi di phishing e spoofing. Si basa su SPF e DKIM per indicare ai server di posta riceventi cosa fare quando i messaggi non superano i controlli di autenticazione.
Pubblicata come record DNS TXT su _dmarc.tuodominio.com, una policy DMARC istruisce i destinatari delle email a monitorare (none), mettere in quarantena (quarantine) o rifiutare (reject) i messaggi che non superano l'allineamento SPF e DKIM. Abilita inoltre i report aggregati e forensi, così i proprietari del dominio possono monitorare i risultati dell'autenticazione.
Come funziona DMARC
Quando arriva un'email, il server ricevente controlla il record DMARC del dominio del mittente. Valuta se il messaggio supera SPF o DKIM con il corretto allineamento, quindi applica la policy specificata nel record DMARC.
- Modalità di policy — p=none (solo monitoraggio), p=quarantine (contrassegna come spam), p=reject (blocca completamente). Inizia con none e restringi gradualmente dopo aver esaminato i report
- Allineamento — DMARC richiede che il dominio nell'intestazione From corrisponda al dominio autenticato da SPF o DKIM (relaxed consente i sottodomini, strict richiede una corrispondenza esatta)
- Reporting — rua= specifica dove inviare i report aggregati in XML (riepiloghi giornalieri), ruf= specifica la consegna dei report forensi per i singoli fallimenti
Prova gratuitamente — nessuna registrazione richiesta
Genera il tuo record DMARC →Quando configurare DMARC
Ogni dominio che invia email dovrebbe avere una policy DMARC. Anche i domini che non inviano email traggono vantaggio da una policy reject per prevenire gli abusi.
- Previeni lo spoofing delle email — gli aggressori falsificano spesso l'indirizzo From di domini legittimi per inviare email di phishing; DMARC impedisce a questi messaggi di raggiungere le caselle di posta
- Migliora la recapitabilità — i principali provider (Google, Microsoft, Yahoo) richiedono sempre più DMARC per i mittenti di massa; un DMARC corretto migliora il posizionamento nella posta in arrivo
- Protezione del marchio — il reporting DMARC rivela chi invia email per conto del tuo dominio, aiutandoti a identificare i mittenti non autorizzati e a proteggere la reputazione del tuo marchio
Domande frequenti
Con quale policy DMARC dovrei iniziare?
Inizia con p=none per raccogliere i report senza influire sulla consegna delle email. Analizza i report aggregati per identificare tutti i mittenti legittimi, assicurati che superino SPF e DKIM, quindi passa gradualmente a p=quarantine e infine a p=reject. Questo approccio graduale evita di bloccare accidentalmente le email legittime.
Ho bisogno di SPF e DKIM prima di configurare DMARC?
Sì. DMARC dipende da SPF e DKIM per l'autenticazione. Un messaggio supera DMARC se supera SPF oppure DKIM con il corretto allineamento del dominio. Senza almeno uno dei due, tutte le tue email non supererebbero i controlli DMARC. Configura prima SPF e DKIM, verifica che funzionino, quindi aggiungi DMARC.
Come leggo i report aggregati DMARC?
I report aggregati DMARC sono file XML inviati quotidianamente dai server riceventi. Contengono dati su quali IP hanno inviato email per il tuo dominio, se i messaggi hanno superato SPF/DKIM e quale policy è stata applicata. Usa uno strumento di analisi dei report DMARC per trasformare questi file XML in dashboard leggibili che mostrano i tassi di autenticazione e i mittenti non autorizzati.