Verifica e-mail: SPF, DKIM, DMARC e tutto il resto del recapito

Scopri in pochi secondi come è configurato il tuo dominio per la posta: SPF, DKIM, DMARC, BIMI, server di ricezione, liste di blocco e cifratura del trasporto.

La posta è l'unico canale che quasi ogni azienda usa ogni giorno e che quasi nessuno controlla. Finché i messaggi arrivano, sembra tutto a posto. Quando smettono di arrivare — l'offerta finita nello spam, la conferma d'ordine mai ricevuta, la fattura falsa spedita a nome tuo — il problema di solito è vecchio di mesi e sta in tre righe di DNS che nessuno ha più toccato dal trasloco del sito.

Questa verifica legge quelle righe dall'esterno, come le legge un server di posta che riceve un tuo messaggio. Ti dice che cosa c'è, che cosa manca e che cosa fare. Serve solo il dominio.

Verificare DKIM con precisione (facoltativo)

Il DNS non dice da nessuna parte quale selettore usa un dominio: si possono solo provare nomi noti. Questa verifica conosce i selettori dei provider più diffusi in cinque mercati, ma non tutti.

La riga DKIM-Signature indica il selettore senza ambiguità. Nella maggior parte dei programmi di posta le intestazioni si trovano sotto «Visualizza sorgente» o «Mostra originale». Il testo viene usato solo per questa verifica e non viene conservato.

La verifica dura da uno a tre secondi ed effettua da 50 a 140 interrogazioni DNS. Tre verifiche al giorno sono gratuite. Viene conservato solo il referto, che scade dopo 24 ore: non viene inviata alcuna e-mail e nulla viene recapitato al tuo dominio.

Tre record, tre compiti

SPF dice chi può

L'SPF è la lista degli invitati: elenca i server autorizzati a spedire a nome del tuo dominio. Chi non è in lista viene guardato con sospetto. Il punto delicato non è scriverlo, è tenerlo aggiornato: ogni nuovo strumento — newsletter, CRM, negozio, modulo di contatto — va aggiunto, e ogni servizio dismesso andrebbe tolto.

DKIM dimostra chi è stato

Il DKIM è un sigillo. Il server che spedisce firma il messaggio con una chiave privata; la chiave pubblica corrispondente sta nel tuo DNS. Se il testo viene modificato lungo la strada, il sigillo non torna. A differenza dell'SPF, la firma sopravvive agli inoltri.

DMARC dice che cosa fare

SPF e DKIM misurano. Il DMARC decide: recapitare, mettere in quarantena o rifiutare i messaggi che non superano né l'uno né l'altro. È anche l'unico dei tre che ti manda dei rapporti — cioè l'unico che ti dice chi sta spedendo a nome tuo.

I casi che vengono fraintesi più spesso

Il DMARC fermo in osservazione

p=none significa: guarda, prendi nota, ma non fare nulla. È il modo giusto di cominciare e il modo peggiore di restare. Molti domini sono in questo stato da anni perché la fase di osservazione è stata avviata e mai conclusa. Finché resta così, chiunque può spedire a nome del tuo dominio e i destinatari non hanno istruzioni per fermarlo. Come uscirne sta su DMARC.

L'SPF che si è rotto in silenzio

Un record SPF può innescare al massimo dieci interrogazioni DNS, contando anche quelle annidate dentro gli include:. Superata la soglia, il risultato non è «un po' peggio»: il record viene scartato del tutto, come se non esistesse. Dal record, a occhio, non si vede nulla di strano — ed è per questo che il guasto passa inosservato per mesi. Il conto esatto è su SPF.

Il logo che non compare

Il BIMI è il record che fa apparire il logo aziendale accanto al mittente. Quasi nessun dominio che lo pubblica lo vede funzionare, perché il logo compare solo se il DMARC è già su quarantine o reject e — in Gmail e Apple Mail — solo con un certificato di marchio a pagamento. Il record da solo non basta: vedi BIMI.

I rapporti che non arrivano mai

Nel DMARC puoi indicare un indirizzo a cui i grandi operatori spediscono i rapporti giornalieri. Se quell'indirizzo sta su un altro dominio — quello della tua agenzia, per esempio, o di un servizio esterno — quel dominio deve autorizzarlo con un record proprio. Senza autorizzazione i rapporti vengono scartati alla fonte. Il record sembra perfetto e non arriva mai niente.

Il dominio senza caselle

Molte aziende possiedono domini che non ricevono e non spediscono posta: vecchi marchi, varianti scritte male, domini comprati per difesa. Proprio quelli sono i più comodi da falsificare, perché nessuno li controlla. Un MX nullo, v=spf1 -all e p=reject li chiudono in tre righe. Ne parliamo in Ricezione.

Che cosa questa verifica non può fare

Meglio dirlo prima che dopo.

  • Il DKIM non si può indovinare. Nel DNS non è scritto da nessuna parte quale selettore usa un dominio: si possono solo provare i nomi noti. «Nessuna chiave trovata» non significa «DKIM assente». Se conosci il selettore, mettilo nel campo apposito del modulo, oppure incolla le intestazioni di un messaggio vero.
  • STARTTLS e i certificati dei server di posta non vengono misurati. L'SMTP in uscita è chiuso sul nostro server di verifica. Dove non possiamo misurare scriviamo «non misurabile», non «a posto».
  • Spamhaus non viene interrogata. Risponde alle richieste provenienti dai datacenter solo con una chiave a pagamento. Sei altre liste vengono interrogate normalmente.
  • Viene misurato un istante, e solo dall'esterno. Il DNS ha delle cache: una modifica fatta dieci minuti fa può non essere ancora visibile. E quello che succede dentro al tuo server di posta resta fuori dalla portata di una verifica esterna.

Ogni argomento spiegato a parte

Ogni rilievo del referto rimanda al punto preciso di una di queste sette pagine. Non si fermano a dire che qualcosa è sbagliato: spiegano che cosa è stato misurato, perché conta e da dove si passa nel pannello del tuo provider per sistemarlo.

Domande frequenti

Quanto dura la verifica e che cosa viene salvato?

Da uno a tre secondi. Vengono effettuate dalle 50 alle 140 interrogazioni DNS. Viene conservato solo il referto, che scade dopo 24 ore. Non viene inviata alcuna e-mail e nulla viene recapitato al tuo dominio: la verifica legge il DNS pubblico e nient'altro.

Posso verificare un dominio che non è mio?

Tecnicamente sì, perché tutto ciò che viene letto è pubblico. Nel referto però trovi solo i dati del DNS — nessuna casella, nessun messaggio, nessun indirizzo di posta. Le istruzioni per sistemare le cose servono a chi ha accesso al pannello DNS di quel dominio.

Ho corretto un record. Quando si vede?

Dipende dal TTL del record precedente: da pochi minuti a ventiquattro ore. Se ripeti la verifica subito dopo la modifica e non cambia nulla, aspetta un'ora e riprova. Se dopo un giorno il vecchio valore è ancora lì, probabilmente la modifica è stata salvata su una zona DNS che non è quella attiva — succede spesso quando dominio e hosting stanno da due parti diverse.

Da dove comincio se tutto è rosso?

Nell'ordine: prima l'SPF, perché è quello che decide se la tua posta legittima arriva. Poi il DKIM, che è indipendente dai server e sopravvive agli inoltri. Poi il DMARC in p=none con un indirizzo per i rapporti, per un paio di settimane di osservazione. Il BIMI viene per ultimo, e solo se gli altri tre sono già a posto.

Serve davvero tutto questo a un'azienda piccola?

SPF e DKIM sì, sempre: senza, la posta legittima viene filtrata più spesso, e la differenza tra la casella del cliente e la cartella spam la paga l'azienda. Il DMARC almeno in osservazione, per sapere chi spedisce a nome tuo. Il BIMI è facoltativo e comporta un costo annuo: ha senso per chi manda molta posta a clienti privati, meno per gli altri.