ServerRecords

Ricerca Record DMARC

Strumenti correlati

Ricerca blacklist

Cerca se l'indirizzo IP di questo dominio (o l'indirizzo IP inserito) compare nelle principali blacklist email (DNSBL): essere in lista può causare il rifiuto o la finitura in spam della posta in uscita.

Di cosa si tratta

Il DMARC (pubblicato su _dmarc.tuodominio.com) indica ai destinatari cosa fare quando un messaggio che dichiara di provenire dal tuo dominio fallisce l'allineamento SPF/DKIM: nulla (none), metterlo nello spam (quarantine) o rifiutarlo (reject), e dove inviare i report aggregati.

Come leggere il risultato

Guarda la policy p= e se esiste un indirizzo di reporting rua=. p=none con i report è uno stato di partenza legittimo; restarci per sempre offre visibilità senza protezione. I report aggregati (rua) arrivano come riepilogo XML giornaliero da ogni destinatario e mostrano chi invia a tuo nome e se sono allineati — non contengono il contenuto dei messaggi. I report di errore/forensi (ruf) sono per singolo messaggio e sono controllati dal tag fo, ma la maggior parte dei grandi provider non li invia più, quindi pianifica basandoti sui report aggregati.

Problemi comuni e come risolverli

Nessun record DMARC

Come si manifesta: Chiunque può falsificare il tuo esatto dominio nelle email di phishing e i destinatari non hanno alcuna istruzione per fermarlo; inoltre non hai alcuna visibilità su chi invia a tuo nome.

Come risolverlo: Inizia con "v=DMARC1; p=none; rua=mailto:[email protected]": non cambia nulla riguardo alla consegna ma avvia il flusso di reporting. Usa lo strumento generatore DMARC per costruire il record.

Bloccato su p=none indefinitamente

Come si manifesta: I report affluiscono ma la posta falsificata raggiunge ancora le caselle mesi dopo.

Come risolverlo: Esamina qualche settimana di report; una volta che ogni fonte legittima supera i controlli, passa a p=quarantine (facoltativamente con pct=25 aumentando fino a 100), poi a p=reject. Questo rollout graduale è l'intero scopo del DMARC.

L'enforcement ha rotto la posta legittima

Come si manifesta: Dopo il passaggio a quarantine/reject, la posta di qualche strumento interno o mittente terzo ha iniziato a scomparire.

Come risolverlo: Quel mittente non è mai stato autenticato correttamente. Aggiungilo all'SPF e/o configura la firma DKIM per esso, verifica nei report, poi ripristina l'enforcement: tornare permanentemente a p=none rinuncerebbe alla protezione.

I report non vanno da nessuna parte o intasano una casella personale

Come si manifesta: La casella rua respinge (invalidando il tuo reporting) o si riempie di allegati XML che nessuno legge.

Come risolverlo: Fai puntare rua a una casella dedicata o a un servizio di elaborazione dei report DMARC, e assicurati che l'indirizzo accetti effettivamente posta da mittenti esterni.

Non sai come leggere i report, o il tag fo non produce mai report di errore

Come si manifesta: Arrivano report aggregati XML giornalieri ma non riesci a capire quali fonti siano legittime, oppure hai impostato un indirizzo ruf e un'opzione fo ma non ricevi mai report di errore.

Come risolverlo: Leggi i report aggregati fonte per fonte: conferma che ogni IP sia davvero tuo, poi fai in modo che ogni mittente legittimo non allineato superi l'allineamento SPF o DKIM prima di rendere più stringente la policy. Il tag fo governa solo i report di errore (ruf) (fo=1 ne richiede uno quando SPF o DKIM fallisce l'allineamento) — ma poiché i grandi destinatari inviano raramente i report ruf, trattalo come un extra, non come il tuo segnale principale. Incolla un report nel parser di report DMARC per leggerlo.

Domande frequenti

Che cos'è un record DMARC?
Un record DMARC è un record DNS TXT su _dmarc.tuodominio che indica ai server riceventi cosa fare con la posta che non supera SPF o DKIM — none, quarantine o reject — e dove inviare i report.
Con quale criterio DMARC dovrei iniziare?
Inizia con p=none per monitorare tramite i report, poi passa a p=quarantine e infine a p=reject quando la tua posta legittima supera in modo affidabile l'allineamento SPF e DKIM.
Cosa sono i tag rua e ruf?
rua è l'indirizzo per i report aggregati giornalieri (riepiloghi XML dei risultati di autenticazione); ruf è per i report forensi/di errore per messaggio. Punta rua a una casella o a un servizio di analisi DMARC.
DMARC richiede SPF e DKIM?
Sì — DMARC si basa su entrambi. Un messaggio supera DMARC quando supera SPF o DKIM e il dominio che passa è allineato con il dominio From visibile. Serve almeno un superamento allineato.
A cosa serve il tag pct?
pct applica il tuo criterio solo a una percentuale della posta (es. pct=25), permettendoti di introdurre quarantine o reject gradualmente.